28 września 2026 r. BeyondTrust opisał dwie luki w Pythonowym SDK Amazon Bedrock AgentCore. Błędy w funkcji install_packages() mogły pozwolić na wykonywanie poleceń w Code Interpreter; w próbie koncepcji przy określonej konfiguracji uzyskano też tymczasowe poświadczenia roli wykonawczej. AWS wydał poprawki w wersjach 1.6.1 i 1.18.1.

SDK, czyli zestaw narzędzi dla programistów, zawiera funkcję, która przygotowuje polecenie instalacji pakietu w kliencie Code Interpreter. To właśnie w jej obsłudze nazw pakietów znajdowały się podatności.

Wersje SDK objęte lukami i poprawki AWS

AWS wskazał osobne zakresy wersji dla obu CVE. Poprawka z wersji 1.6.1 dotyczy pierwszej luki, a wersja 1.18.1 naprawia drugą.

CVEObjęte wersje bedrock-agentcoreWersja z poprawką
CVE-2026-12530>= 1.1.3 i < 1.6.11.6.1
CVE-2026-16796< 1.18.11.18.1

Jak nazwa pakietu trafiała do funkcji instalującej

Według BeyondTrust pierwsza luka wiązała się z niepełnym filtrowaniem znaków: spreparowana nazwa pakietu zawierająca znak nowej linii mogła wprowadzić do polecenia dodatkową komendę. Druga podatność omijała pierwszą poprawkę — walidacja nadal akceptowała składnię dodatków do pakietów Pythona, czyli tzw. extras.

W obu przypadkach problem dotyczył sposobu, w jaki funkcja install_packages() budowała polecenie na podstawie nazwy pakietu. AWS opisał ryzyko wykonania dowolnych poleceń w środowisku Code Interpreter.

Kiedy zagrożone mogły być poświadczenia roli wykonawczej

BeyondTrust opisał próbę koncepcji, w której badacze uzyskali tymczasowe poświadczenia przypisane do roli wykonawczej interpretera. Wymagało to jednocześnie podatnej wersji SDK, danych wejściowych kontrolowanych przez atakującego docierających do install_packages() oraz własnego interpretera Code Interpreter z przypisaną rolą wykonawczą.

Zalecenie AWS dotyczące aktualizacji

AWS zaleca aktualizację pakietu bedrock-agentcore do wersji 1.18.1 lub nowszej. Odradza też przekazywanie do install_packages() niezaufanych nazw pakietów, w tym wartości wygenerowanych przez model.