Amazon Bedrock AgentCoreのPythonソフトウェア開発キット(SDK)に2件の脆弱性が見つかりました。攻撃者がAIサンドボックス内でコマンドを実行し、影響を受けるワークロードに付与されたAWS認証情報にアクセスできた恐れがあります。
脆弱性が存在したのは、パッケージのインストールを担うSDKのCode Interpreterヘルパーです。CVE-2026-12530とCVE-2026-16796として管理されています。
BeyondTrustは9月28日に公開した技術解説の中で、パッケージ名を細工するだけでAgentCore Python SDKをすり抜け、Code Interpreterのサンドボックス内でコマンドを実行できたと説明しています。
パッケージ名がコマンド実行に直結するSDKの欠陥
1件目のCVE-2026-12530は、AgentCoreのバージョン1.1.3から1.6.0が対象です。細工したパッケージ名が、不完全な文字ブロックリストをすり抜けてしまいます。BeyondTrustによると、このパッケージ名がAgentCoreサンドボックス内でシェルコマンドとして実行される状態になっていました。
研究者らはその後、Code Interpreterの実行ロールに紐づく一時認証情報の読み取りにも成功しました。AWSはバージョン1.6.1で、ブロックリストをより厳格な検証ルールに置き換えて対処しています。
ところがBeyondTrustは、この最初の修正自体も回避できることを突き止めました。2件目のCVE-2026-16796は、AWSの情報では1.18.1より前のすべてのSDKバージョンが対象です。pipのパッケージextras構文を悪用し、検証をすり抜けてシェルコマンドを渡せます。AWSはバージョン1.18.1でこの脆弱性を修正しました。
AIエージェントのセキュリティに関する関連記事:英NCSC、エージェント型AIシステムへの管理強化を呼びかけ
BeyondTrustは、CodeInterpreterセッションで使われるFirecrackerによる分離は破られなかったとしています。問題があったのは、インストールコマンドを組み立てるSDKのヘルパー部分でした。
認証情報が流出するには、次の3つの条件がそろう必要があります。攻撃者が影響を及ぼせる入力がinstall_packages()に届くこと、脆弱なバージョンのSDKを使っていること、そして実行ロールを付与したカスタムCode Interpreterを使っていることです。
AWS認証情報の悪用で被害が拡大する可能性
サンドボックス内でコードが実行された場合、被害の範囲は実行ロールに与えられた権限で決まります。BeyondTrustは、権限が過剰であれば他のAWSサービスにまで及ぶ可能性があると指摘しています。
さらにBeyondTrustは、攻撃者の操作がAWSのログ上では正規のアプリケーションの動作に見える恐れがあると述べています。
同社によると、悪意ある入力の経路は、ユーザーが指定するパッケージ名のほか、エージェントが処理する信頼できないコンテンツや、信頼できないリポジトリの依存関係ファイルなどが考えられます。
AWSは2件の脆弱性にいずれも、CVSS 3.1で7.3、CVSS 4.0で8.4のスコアを付けました。利用者には、バージョン1.18.1以降へのアップグレードと、信頼できないパッケージ名やモデルが生成したパッケージ名をヘルパーに渡さないことを勧めています。
BeyondTrustは、コードがAWSにアクセスする必要がない場合は実行ロールを使わないことも推奨しています。必要な場合は、IAM(Identity and Access Management)の権限を厳密に絞り込み、Code Interpreterの動作を監視するよう促しています。これは、AIエージェントのアクセス制限に関する最近のSophosのレポートとも重なる内容です。
翻訳元: https://www.infosecurity-magazine.com/news/aws-agentcore-sdk-flaws-ai/