قامت جميع البائعين الثلاثة بتصحيح الثغرات الأمنية في منتجاتهم المُدارة أو مفتوحة المصدر قبل الإفصاح عنها في 6 أغسطس . لكن القصة لا تنتهي هنا: رفضت AWS تصحيح نفس مسار الهجوم في Strands Python SDK مفتوح المصدر الذي يقوم عليه AgentCore، مما يترك المستخدمين الذين يستضيفون الحل بأنفسهم عرضة للخطر .
| البائع | المكون المتأثر | CVE(s) | درجة CVSS v4.0 | هل تم التصحيح؟ |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (عالية) | ✅ نعم (الخدمة المُدارة) |
| جوجل | Agent Development Kit (ADK) للبايثون | CVE-2026-18236 | 9.3 (حرجة) | ✅ نعم (ADK 2.5.0) |
| Vercel | حزم AI SDK harness (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (متوسطة) | ✅ نعم (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK هو الإطار مفتوح المصدر الذي يقوم عليه Amazon Bedrock AgentCore. قامت AWS بتصحيح مسار تخطي النموذج في خدمة Bedrock AgentCore المُدارة (CVE-2026-18830) لكنها رفضت تصحيح نفس الثغرة الأمنية في Strands Python SDK مفتوح المصدر .
CoreBreak ليس مجرد خطأ برمجي واحد بل هو افتراض ثقة على مستوى التصميم: لقد وثقت أطر العمل الثلاثة ضمنيًا في أن البيانات التي تصل إلى طبقة التنفيذ بشكل استدعاء أداة قد تم تفويضها من خلال دور نموذجي سابق. لم يقم أي إطار بالتحقق من هذا التفويض بشكل مستقل . هذا النمط يعني أنه حتى لو كان تدريب السلامة للنموذج مثاليًا، يمكن للمهاجم الذي يمكنه حقن البيانات في خط أنابيب الاستدعاء — على سبيل المثال، عبر خدمة عليا مخترقة أو طلب API مصمم بعناية — تنفيذ الأدوات دون الحاجة إلى تشغيل حواجز الحماية للنموذج.
تعتبر فجوة Strands SDK ملحوظة بشكل خاص لأنها توضح أن بائعي الخدمات السحابية قد يقومون بتصحيح خدماتهم المُدارة مع ترك نفس الثغرة الأمنية مفتوحة في المكونات مفتوحة المصدر التي يستخدمها المطورون لعمليات النشر الذاتي. بالنسبة للمؤسسات التي تبني بنية تحتية مخصصة لوكلاء الذكاء الاصطناعي على أساس Strands، تقع مسؤولية منطق التفويض بالكامل على عاتق فريق التطوير.