A AWS publicou em 17 de junho de 2026 um aviso sobre a CVE-2026-12530 e, em 23 de julho, outro sobre a CVE-2026-16796. As duas vulnerabilidades de alta gravidade atingiam install_packages(), método do cliente Code Interpreter no SDK Python bedrock-agentcore, mas tinham faixas afetadas e versões corrigidas diferentes.
Duas falhas, duas versões corrigidas
O SDK — kit de desenvolvimento de software — permite que aplicações usem recursos do Amazon Bedrock AgentCore. Nos dois avisos, a AWS descreveu um risco de execução arbitrária de comandos no sandbox quando um usuário remoto autenticado consegue influenciar os argumentos enviados a install_packages().
| Vulnerabilidade | Versões de bedrock-agentcore afetadas | Versão corrigida | Gravidade | Data do aviso da AWS |
| CVE-2026-12530 | >= 1.1.3 e < 1.6.1 | 1.6.1 | Alta | 17 de junho de 2026 |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 | Alta | 23 de julho de 2026 |
As correções não são intercambiáveis: a versão 1.6.1 corrige a CVE-2026-12530, enquanto a 1.18.1 corrige a CVE-2026-16796.
Como argumentos manipulados podiam executar comandos
Na CVE-2026-12530, a AWS apontou uma filtragem incompleta de entradas. Com isso, argumentos manipulados, incluindo opções do pip como --index-url e -r, podiam passar pela validação. O aviso também descreveu riscos de redirecionamento da resolução de pacotes e de exposição de arquivos e variáveis de ambiente do sandbox.
Na CVE-2026-16796, o problema estava na neutralização inadequada de delimitadores de argumentos em especificadores de pacotes manipulados. Nos dois casos, o risco de execução de comandos dependia de um usuário remoto autenticado conseguir influenciar os argumentos do método.
O que a AWS recomenda para entradas de pacotes
A AWS recomenda não passar a install_packages() strings fornecidas por usuários ou influenciadas por fontes externas. Para a CVE-2026-12530, o aviso sugere usar uma lista fixa de pacotes aprovados quando não for possível atualizar imediatamente. Para a CVE-2026-16796, recomenda evitar entradas não confiáveis ou geradas por modelos e validar rigorosamente os nomes de pacotes dinâmicos.