28 września 2026 r. BeyondTrust opisał dwie luki w Pythonowym SDK Amazon Bedrock AgentCore. Błędy w funkcji install_packages() mogły pozwolić na wykonywanie poleceń w Code Interpreter; w próbie koncepcji przy określonej konfiguracji uzyskano też tymczasowe poświadczenia roli wykonawczej. AWS wydał poprawki w wersjach 1.6.1 i 1.18.1.
SDK, czyli zestaw narzędzi dla programistów, zawiera funkcję, która przygotowuje polecenie instalacji pakietu w kliencie Code Interpreter. To właśnie w jej obsłudze nazw pakietów znajdowały się podatności.
Wersje SDK objęte lukami i poprawki AWS
AWS wskazał osobne zakresy wersji dla obu CVE. Poprawka z wersji 1.6.1 dotyczy pierwszej luki, a wersja 1.18.1 naprawia drugą.
| CVE | Objęte wersje bedrock-agentcore | Wersja z poprawką |
| CVE-2026-12530 | >= 1.1.3 i < 1.6.1 | 1.6.1 |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 |
Jak nazwa pakietu trafiała do funkcji instalującej
Według BeyondTrust pierwsza luka wiązała się z niepełnym filtrowaniem znaków: spreparowana nazwa pakietu zawierająca znak nowej linii mogła wprowadzić do polecenia dodatkową komendę. Druga podatność omijała pierwszą poprawkę — walidacja nadal akceptowała składnię dodatków do pakietów Pythona, czyli tzw. extras.
W obu przypadkach problem dotyczył sposobu, w jaki funkcja install_packages() budowała polecenie na podstawie nazwy pakietu. AWS opisał ryzyko wykonania dowolnych poleceń w środowisku Code Interpreter.
Kiedy zagrożone mogły być poświadczenia roli wykonawczej
BeyondTrust opisał próbę koncepcji, w której badacze uzyskali tymczasowe poświadczenia przypisane do roli wykonawczej interpretera. Wymagało to jednocześnie podatnej wersji SDK, danych wejściowych kontrolowanych przez atakującego docierających do install_packages() oraz własnego interpretera Code Interpreter z przypisaną rolą wykonawczą.
Zalecenie AWS dotyczące aktualizacji
AWS zaleca aktualizację pakietu bedrock-agentcore do wersji 1.18.1 lub nowszej. Odradza też przekazywanie do install_packages() niezaufanych nazw pakietów, w tym wartości wygenerowanych przez model.