メインコンテンツに移動

CVE-2026-16796 – AWS Bedrock AgentCore Python SDK install_packages() の引数区切り文字の不適切な無害化

速報 ID: 2026-065-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 7 月 23 日 午後 1 時 00 分 (PDT)

説明:

AWS Bedrock AgentCore Python SDK (bedrock-agentcore) には、マネージドサンドボックスに Python パッケージをインストールする Code Interpreter クライアントなど、AI エージェントを構築するためのツールが用意されています。AWS は CVE-2026-16796 を特定しました。この問題では、install_packages() メソッドの引数区切り文字の不適切な無害化によって、細工されたパッケージ名の引数を介して認証済みのリモートユーザーが Code Interpreter サンドボックス内で任意のコマンドを実行できる可能性があります。

影響を受けるバージョン: bedrock-agentcore バージョン <1.18.1

解決方法:

この問題は、bedrock-agentcore バージョン 1.18.1 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

アップグレードできない場合は、信頼できない入力やモデルで生成された入力を install_packages() に渡さないでください。動的パッケージ名を受け入れる必要があるアプリケーションでは、SDK を呼び出す前に、extras グループをコンマ区切りの識別子に制限するなど、厳密な PyPI 命名規則に照らしてパッケージ名を検証する必要があります。

参考情報:

謝辞:

協調的開示プロセスを通じてこの問題に協力してくださった Sergio Garcia 氏および BeyondTrust Phantom Labs に感謝いたします。

セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。