Amazon Bedrock AgentCore 결함, AWS 자격증명 노출 가능성
AgentCore 결함이 AI 샌드박스에서 AWS 자격증명까지 연결돼 클라우드 권한 관리가 핵심 통제점이 되다
- BeyondTrust는 9월 28일 Amazon Bedrock AgentCore Python SDK의 두 결함을 공개했다. 공격자는 패키지 이름만 조작해 Code Interpreter 샌드박스에서 명령을 실행할 수 있었다.
- CVE-2026-12530은 불완전한 문자 차단을 우회해 패키지명을 셸 명령으로 바꿨다. 연구진은 Code Interpreter 실행 역할에 연결된 임시 AWS 자격증명을 읽었다.
- AWS의 첫 수정 버전 1.6.1도 우회됐다. CVE-2026-16796은 pip 패키지 extras 문법으로 검증을 통과했으며, AWS는 SDK 1.18.1에서 두 번째 결함을 고쳤다.
- CVE-2026-12530의 영향 범위는 1.1.3~1.6.0이고 CVE-2026-16796은 1.18.1 미만이다. AWS는 CVSS 3.1에서 7.3, CVSS 4.0에서 8.4로 평가했다.
- Firecracker 격리는 유지됐지만 설치 명령을 조립한 SDK 보조 기능이 취약점의 진입점이었다. 과도한 IAM 권한을 가진 실행 역할이면 다른 AWS 서비스로 영향이 확대될 수 있다.
- 사용자 입력·에이전트 처리 콘텐츠·비신뢰 저장소가 공격 재료가 될 수 있고 활동은 정상 애플리케이션처럼 기록될 수 있다. 한국은 AI 공공·산업 서비스의 패키지 입력 차단, 역할 최소권한, 샌드박스 행위 감시를 인증 기준에 반영해야 한다.
정책 담당자는 AgentCore 사용기관의 1.18.1 이상 전환을 즉시 점검하고, 모델 생성 입력의 설치 함수 전달을 금지하며, 실행 역할을 무권한 기본값으로 설계해야 한다.
주요 용어: Code Interpreter(격리된 실행 공간), IAM(클라우드 권한 관리 체계), CVSS(취약점 심각도 평가 점수)