Ad

CVE-2026-16796

HIGH CVSS 4.0: 8,4 EPSS 0.33%
Обновлено 24 июля 2026
Python
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 1.18.1
Тип уязвимости CWE-88
Поставщик Python
Публичный эксплойт Нет

Неправильная нейтрализация разделителей аргументов в методе install_packages() в AWS Bedrock AgentCore Python SDK до версии 1.18.1 может позволить удаленному аутентифицированному пользователю выполнять произвольные команды в песочнице Code Interpreter через созданные аргументы имени пакета. Чтобы устранить эту проблему, пользователям следует выполнить обновление до исправленной версии 1.18.1.

Показать оригинальное описание (EN)

Improper neutralization of argument delimiters in the install_packages() method in AWS Bedrock AgentCore Python SDK before 1.18.1 might allow a remote authenticated user to execute arbitrary commands within the Code Interpreter sandbox via crafted package name arguments. To mitigate this issue, users should upgrade to the patched version 1.18.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)