Alle tre leverandører rettede sårbarhederne i deres administrerede eller open source-produkter før offentliggørelsen den 6. august . Men historien slutter ikke her: AWS afviste at rette den samme angrebsvej i det open source-baserede Strands Python SDK, der ligger til grund for deres AgentCore-harness, hvilket efterlader selv-hostede brugere ubeskyttede .
| Leverandør | Berørt komponent | CVE(r) | CVSS v4.0-score | Rettet? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore – InvokeHarness API | CVE-2026-18830 | 8,6 (Høj) | ✅ Ja (administreret tjeneste) |
| Agent Development Kit (ADK) til Python | CVE-2026-18236 | 9,3 (Kritisk) | ✅ Ja (ADK 2.5.0) | |
| Vercel | AI SDK-harness-pakker (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6,3 (Medium) | ✅ Ja (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK er den open source-ramme, der ligger under Amazon Bedrock AgentCore. AWS rettede modelomgangs-kodevejen i deres administrerede Bedrock AgentCore-tjeneste (CVE-2026-18830), men afviste at rette den samme sårbarhed i det open source-baserede Strands Python SDK .
CoreBreak er ikke en enkelt softwarefejl, men en tillidsantagelse på designniveau: alle tre agentrammer stolede implicit på, at data formet som værktøjskald, der ankom til udførelseslaget, var blevet autoriseret af en tidligere modelrunde. Ingen ramme verificerede uafhængigt denne autorisation . Dette mønster betyder, at selv hvis en models sikkerhedstræning er perfekt, kan en angriber, der kan injicere data i aktiveringspipelinen – for eksempel via en kompromitteret upstream-tjeneste eller en manipuleret API-anmodning – udføre værktøjer uden nogensinde at udløse modellens sikkerhedsforanstaltninger.
Strands SDK-hullet er særligt bemærkelsesværdigt, fordi det viser, at cloud-leverandører kan rette deres administrerede tjenester, mens de efterlader den samme sårbarhed åben i de open source-komponenter, som udviklere bruger til selv-hostede installationer. For organisationer, der bygger brugerdefineret AI-agent-infrastruktur oven på Strands, er ansvaret for autorisationslogikken fuldstændig overladt til udviklingsteamet.