Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Beyondtrust

#40298de 56,330
7.3CVSS total
Vulnerabilidades · 1
PT-2026-50549
7.3
2026-06-17
Aws · Bedrock Agentcore Python Sdk · CVE-2026-12530
**Nome do Software Vulnerável e Versões Afetadas** AWS Bedrock AgentCore Python SDK versões 1.1.3 até 1.6.0 **Description** A neutralização inadequada de delimitadores de argumentos no método `install packages()` do cliente Code Interpreter permite que um usuário remoto autenticado execute comandos arbitrários dentro do sandbox do Code Interpreter. O método constrói um comando de shell 'pip install' usando argumentos de nome de pacote fornecidos pelo chamador, mas utiliza uma lista de bloqueio incompleta. Isso permite que argumentos manipulados, especificamente flags do pip como `--index-url` e `-r`, ignorem a validação. Um invasor poderia usar isso para redirecionar a resolução de pacotes para um servidor PyPI controlado por terceiros ou expor variáveis de ambiente e arquivos arbitrários do sandbox. **Recommendations** Atualize para a versão 1.6.1. Como medida paliativa temporária, evite passar strings fornecidas pelo usuário ou influenciadas externamente diretamente para o método `install packages()` e restrinja as chamadas a uma lista fixa e codificada de nomes de pacotes aprovados.