Alle drei Anbieter haben die Schwachstellen in ihren verwalteten oder Open-Source-Produkten vor der Offenlegung am 6. August behoben . Die Geschichte endet hier jedoch nicht: AWS weigerte sich, denselben Angriffspfad im Open-Source-Strands-Python-SDK zu schließen, das die Grundlage für den AgentCore-Harness bildet, sodass selbst gehostete Nutzer weiterhin gefährdet sind .
| Anbieter | Betroffene Komponente | CVE(s) | CVSS v4.0 | Patch verfügbar? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore – InvokeHarness API | CVE-2026-18830 | 8.6 (Hoch) | ✅ Ja (Managed Service) |
| Agent Development Kit (ADK) für Python | CVE-2026-18236 | 9.3 (Kritisch) | ✅ Ja (ADK 2.5.0) | |
| Vercel | AI SDK Harness-Pakete (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Mittel) | ✅ Ja (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Das Strands Python SDK ist das Open-Source-Framework, das Amazon Bedrock AgentCore zugrunde liegt. AWS hat den Modell-Überspringungspfad in seinem verwalteten Bedrock AgentCore-Dienst (CVE-2026-18830) gepatcht, sich jedoch geweigert, dieselbe Schwachstelle im Open-Source-Strands-Python-SDK zu schließen .
CoreBreak ist kein einzelner Softwarefehler, sondern eine Vertrauensannahme auf Designebene: Alle drei Agent-Frameworks vertrauten implizit darauf, dass Daten, die in Form von Tool-Aufrufen an die Ausführungsebene gelangten, durch einen vorherigen Modelldurchlauf autorisiert worden waren. Kein Framework überprüfte diese Autorisierung eigenständig . Dieses Muster bedeutet, dass selbst bei perfektem Sicherheitstraining des Modells ein Angreifer, der Daten in die Aufrufpipeline einschleusen kann – beispielsweise über einen kompromittierten Upstream-Dienst oder eine manipulierte API-Anfrage – Tools ausführen kann, ohne jemals die Schutzmechanismen des Modells zu aktivieren.
Die Lücke im Strands SDK ist besonders bemerkenswert, da sie zeigt, dass Cloud-Anbieter ihre verwalteten Dienste patchen können, während sie dieselbe Schwachstelle in den Open-Source-Komponenten offen lassen, die Entwickler für selbst gehostete Installationen nutzen. Für Unternehmen, die eine eigene KI-Agenten-Infrastruktur auf Basis von Strands aufbauen, liegt die Verantwortung für die Autorisierungslogik vollständig beim Entwicklungsteam.