AWS opisało dwie luki wysokiego poziomu zagrożenia w metodzie install_packages() pakietu bedrock-agentcore, czyli zestawu narzędzi dla programistów korzystających z Amazon Bedrock AgentCore. Oba błędy dotyczą klienta Code Interpreter i mogły pozwolić zdalnemu, uwierzytelnionemu użytkownikowi, który miał wpływ na argumenty tej metody, uruchomić dowolne polecenia w piaskownicy. Poprawione wersje są różne: 1.6.1 dla CVE-2026-12530 i 1.18.1 dla CVE-2026-16796.
Dwie luki i osobne wersje z poprawkami
AWS opublikowało komunikat dotyczący CVE-2026-12530 17 czerwca 2026 r., a komunikat o CVE-2026-16796 — 23 lipca 2026 r. Oba błędy znalazły się w tej samej metodzie, ale dotyczyły odrębnych zakresów wersji bedrock-agentcore.
| Luka | Podatne wersje bedrock-agentcore | Wersja z poprawką | Poziom zagrożenia | Data komunikatu AWS |
| CVE-2026-12530 | >= 1.1.3 i < 1.6.1 | 1.6.1 | Wysoki | 17 czerwca 2026 r. |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 | Wysoki | 23 lipca 2026 r. |
Zakres CVE-2026-16796 obejmuje wersje wcześniejsze niż 1.18.1, w tym 1.6.1. Aktualizacja do 1.6.1 odpowiada więc poprawce dla CVE-2026-12530, ale nie osiąga wersji wskazanej przez AWS jako poprawiona dla CVE-2026-16796.
Jak spreparowane argumenty mogły uruchamiać polecenia
W przypadku CVE-2026-12530 niepełne filtrowanie danych wejściowych pozwalało przepuścić spreparowane argumenty, w tym flagi pip takie jak --index-url i -r. Według AWS mogło to zmienić źródło rozwiązywania zależności pakietów lub narazić pliki i zmienne środowiskowe w piaskownicy.
CVE-2026-16796 wynikało z nieprawidłowego neutralizowania separatorów argumentów w spreparowanych nazwach pakietów. W obu przypadkach AWS wskazało to samo zagrożenie: zdalny, uwierzytelniony użytkownik, który mógł kontrolować argumenty przekazywane do install_packages(), mógł doprowadzić do wykonania dowolnych poleceń w piaskownicy Code Interpreter.
Zalecenia AWS dotyczące danych wejściowych pakietów
AWS zaleca, by nie przekazywać do install_packages() niezaufanych ani kontrolowanych z zewnątrz ciągów znaków. Przy CVE-2026-12530, jeśli aktualizacja nie jest możliwa, AWS wskazuje na stałą, przygotowaną wcześniej listę zatwierdzonych pakietów.
W przypadku CVE-2026-16796 AWS odradza używanie niezaufanych lub wygenerowanych przez model danych wejściowych. Gdy nazwy pakietów muszą być ustalane dynamicznie, zaleca ich ścisłą walidację; dodatki do nazw pakietów powinny mieć postać identyfikatorów oddzielonych przecinkami.