Em 28 de setembro de 2026, a BeyondTrust detalhou duas vulnerabilidades no SDK Python do Amazon Bedrock AgentCore. As falhas no helper install_packages() podiam permitir a execução de comandos no Code Interpreter; em uma prova de conceito, a equipe relatou recuperar credenciais temporárias de uma função de execução anexada ao ambiente.
A AWS corrigiu as vulnerabilidades em versões diferentes do pacote bedrock-agentcore. SDK é a sigla em inglês para kit de desenvolvimento de software; nesse caso, o helper afetado prepara a instalação de pacotes Python no Code Interpreter.
Versões afetadas e correções da AWS
A AWS identificou faixas de versões distintas para cada CVE. A versão 1.6.1 corrigiu a primeira vulnerabilidade, enquanto a 1.18.1 corrigiu a segunda.
| CVE | Versões afetadas do bedrock-agentcore | Versão corrigida |
| CVE-2026-12530 | ≥ 1.1.3 e < 1.6.1 | 1.6.1 |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 |
Como o nome do pacote chegava ao helper
O problema estava no tratamento do nome do pacote por install_packages(), que monta o comando de instalação. A primeira falha explorava uma quebra de linha no nome para contornar uma lista incompleta de caracteres bloqueados. Depois da correção inicial, uma segunda falha permitia contornar a validação por meio da sintaxe de extras do pip, usada para indicar opções adicionais de um pacote.
Com a entrada manipulada, era possível executar comandos dentro do sandbox do Code Interpreter. A vulnerabilidade estava no helper do SDK que construía o comando de instalação.
Quando as credenciais da função de execução podiam ficar expostas
Na prova de conceito relatada pela BeyondTrust, a execução de comandos permitiu recuperar credenciais temporárias associadas à função de execução do ambiente. Para esse resultado, a entrada precisava ser controlada por um agente externo e chegar a install_packages(), o SDK precisava estar em uma versão afetada e o Code Interpreter personalizado precisava ter uma função de execução anexada.
A recomendação de atualização da AWS
A AWS recomenda atualizar o bedrock-agentcore para a versão 1.18.1 ou posterior e evitar passar nomes de pacotes não confiáveis ou gerados por modelos a install_packages(). Quando os nomes forem dinâmicos, a AWS orienta validá-los com regras estritas de nomenclatura do PyPI.