В Amazon Bedrock AgentCore нашли две уязвимости с утечкой AWS-ключей
В Python SDK Amazon Bedrock AgentCore обнаружены две уязвимости (CVE-2026-12530 и CVE-2026-16796), позволявшие выполнять команды в ИИ-песочнице Code Interpreter и получать временные AWS-кредиты роли исполнения. AWS исправила их в версиях 1.6.1 и 1.18.1, оценив в 7,3 по CVSS 3.1 и 8,4 по CVSS 4.0.
- CVE-2026-12530 затрагивала SDK 1.1.3–1.6.0, исправлена в 1.6.1
- CVE-2026-16796 обходила первую заплатку, закрыта в 1.18.1
- Уязвимости оценены в 7,3 (CVSS 3.1) и 8,4 (CVSS 4.0)
- AWS советует обновиться до 1.18.1 и не передавать недоверенные имена пакетов
Читать дальше
ИИ