Em 28 de setembro de 2026, a BeyondTrust detalhou duas vulnerabilidades no SDK Python do Amazon Bedrock AgentCore. As falhas no helper install_packages() podiam permitir a execução de comandos no Code Interpreter; em uma prova de conceito, a equipe relatou recuperar credenciais temporárias de uma função de execução anexada ao ambiente.

A AWS corrigiu as vulnerabilidades em versões diferentes do pacote bedrock-agentcore. SDK é a sigla em inglês para kit de desenvolvimento de software; nesse caso, o helper afetado prepara a instalação de pacotes Python no Code Interpreter.

Versões afetadas e correções da AWS

A AWS identificou faixas de versões distintas para cada CVE. A versão 1.6.1 corrigiu a primeira vulnerabilidade, enquanto a 1.18.1 corrigiu a segunda.

CVEVersões afetadas do bedrock-agentcoreVersão corrigida
CVE-2026-12530≥ 1.1.3 e < 1.6.11.6.1
CVE-2026-16796< 1.18.11.18.1

Como o nome do pacote chegava ao helper

O problema estava no tratamento do nome do pacote por install_packages(), que monta o comando de instalação. A primeira falha explorava uma quebra de linha no nome para contornar uma lista incompleta de caracteres bloqueados. Depois da correção inicial, uma segunda falha permitia contornar a validação por meio da sintaxe de extras do pip, usada para indicar opções adicionais de um pacote.

Com a entrada manipulada, era possível executar comandos dentro do sandbox do Code Interpreter. A vulnerabilidade estava no helper do SDK que construía o comando de instalação.

Quando as credenciais da função de execução podiam ficar expostas

Na prova de conceito relatada pela BeyondTrust, a execução de comandos permitiu recuperar credenciais temporárias associadas à função de execução do ambiente. Para esse resultado, a entrada precisava ser controlada por um agente externo e chegar a install_packages(), o SDK precisava estar em uma versão afetada e o Code Interpreter personalizado precisava ter uma função de execução anexada.

A recomendação de atualização da AWS

A AWS recomenda atualizar o bedrock-agentcore para a versão 1.18.1 ou posterior e evitar passar nomes de pacotes não confiáveis ou gerados por modelos a install_packages(). Quando os nomes forem dinâmicos, a AWS orienta validá-los com regras estritas de nomenclatura do PyPI.