A AWS publicou em 17 de junho de 2026 um aviso sobre a CVE-2026-12530 e, em 23 de julho, outro sobre a CVE-2026-16796. As duas vulnerabilidades de alta gravidade atingiam install_packages(), método do cliente Code Interpreter no SDK Python bedrock-agentcore, mas tinham faixas afetadas e versões corrigidas diferentes.

Duas falhas, duas versões corrigidas

O SDK — kit de desenvolvimento de software — permite que aplicações usem recursos do Amazon Bedrock AgentCore. Nos dois avisos, a AWS descreveu um risco de execução arbitrária de comandos no sandbox quando um usuário remoto autenticado consegue influenciar os argumentos enviados a install_packages().

VulnerabilidadeVersões de bedrock-agentcore afetadasVersão corrigidaGravidadeData do aviso da AWS
CVE-2026-12530>= 1.1.3 e < 1.6.11.6.1Alta17 de junho de 2026
CVE-2026-16796< 1.18.11.18.1Alta23 de julho de 2026

As correções não são intercambiáveis: a versão 1.6.1 corrige a CVE-2026-12530, enquanto a 1.18.1 corrige a CVE-2026-16796.

Como argumentos manipulados podiam executar comandos

Na CVE-2026-12530, a AWS apontou uma filtragem incompleta de entradas. Com isso, argumentos manipulados, incluindo opções do pip como --index-url e -r, podiam passar pela validação. O aviso também descreveu riscos de redirecionamento da resolução de pacotes e de exposição de arquivos e variáveis de ambiente do sandbox.

Na CVE-2026-16796, o problema estava na neutralização inadequada de delimitadores de argumentos em especificadores de pacotes manipulados. Nos dois casos, o risco de execução de comandos dependia de um usuário remoto autenticado conseguir influenciar os argumentos do método.

O que a AWS recomenda para entradas de pacotes

A AWS recomenda não passar a install_packages() strings fornecidas por usuários ou influenciadas por fontes externas. Para a CVE-2026-12530, o aviso sugere usar uma lista fixa de pacotes aprovados quando não for possível atualizar imediatamente. Para a CVE-2026-16796, recomenda evitar entradas não confiáveis ou geradas por modelos e validar rigorosamente os nomes de pacotes dinâmicos.