Všechny tři společnosti opravily tyto zranitelnosti ve svých spravovaných nebo open-source produktech před 6. srpnem, kdy byly zveřejněny . Příběh tím ale nekončí: AWS odmítl opravit stejný útočný vektor v open-source Python SDK Strands, na kterém je postaven jeho AgentCore, a nechal tak uživatele vlastních instalací v ohrožení .
| Dodavatel | Postižená komponenta | CVE | CVSS v4.0 skóre | Opraveno? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore – InvokeHarness API | CVE-2026-18830 | 8,6 (Vysoké) | ✅ Ano (spravovaná služba) |
| Agent Development Kit (ADK) pro Python | CVE-2026-18236 | 9,3 (Kritické) | ✅ Ano (ADK 2.5.0) | |
| Vercel | AI SDK harness balíčky (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6,3 (Střední) | ✅ Ano (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK je open-source framework, který tvoří základ Amazon Bedrock AgentCore. AWS opravil cestu pro přeskočení modelu ve své spravované službě Bedrock AgentCore (CVE-2026-18830), ale odmítl opravit stejnou zranitelnost v open-source Strands Python SDK .
CoreBreak není jedna softwarová chyba, ale důvěra na úrovni návrhu: všechny tři frameworky agentů implicitně věřily, že data ve tvaru volání nástroje, která dorazí do vrstvy spouštění, byla autorizována předchozím během modelu. Žádný framework nezávisle neověřoval tuto autorizaci . Tento vzor znamená, že i kdyby byl bezpečnostní trénink modelu dokonalý, útočník, který dokáže vložit data do potrubí volání – například přes kompromitovanou upstream službu nebo podvržený API požadavek – může spouštět nástroje, aniž by kdy aktivoval ochranná opatření modelu.
Díra v SDK Strands je obzvláště pozoruhodná, protože ukazuje, že cloudoví dodavatelé mohou opravit své spravované služby, ale zároveň ponechat stejnou zranitelnost otevřenou v open-source komponentách, které vývojáři používají pro vlastní nasazení. Pro organizace budující vlastní infrastrukturu AI agentů na Strands padá odpovědnost za autorizační logiku zcela na vývojářský tým.