CVE-2026-16796 - AWS Bedrock A... ノート

CVE-2026-16796 - AWS Bedrock AgentCore Python SDK install_packages() における引数区切り文字の不適切な無効化

Bulletin ID: 2026-065-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月23日 午後1時00分 PDT説明:AWS Bedrock AgentCore Python SDK (bedrock-agentcore) は、AIエージェントを構築するためのツールを提供しており、管理されたサンドボックスにPythonパッケージをインストールするCode Interpreterクライアントが含まれています。 CVE-2026-16796 を特定しました。これは、install_packages() メソッドにおける引数区切り文字の不適切な無効化であり、細工されたパッケージ名引数を通じて、リモートで認証されたユーザーがCode Interpreterサンドボックス内で任意のコマンドを実行できる可能性があります。影響を受けるバージョン: bedrock-agentcore バージョン <1.18.1このAWSセキュリティ・ブレティンに関する最新かつ完全な情報については、以下の記事を参照してください。