Los tres proveedores lanzaron parches para sus productos gestionados o de código abierto antes de la divulgación del 6 de agosto . Sin embargo, la historia no termina ahí: AWS declinó corregir la misma ruta de ataque en el SDK de código abierto Strands Python que subyace a su infraestructura AgentCore, dejando expuestos a los usuarios que lo utilicen por su cuenta .
| Proveedor | Componente Afectado | CVE(s) | Puntuación CVSS v4.0 | ¿Parcheado? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API InvokeHarness | CVE-2026-18830 | 8.6 (Alta) | ✅ Sí (servicio gestionado) |
| Agent Development Kit (ADK) para Python | CVE-2026-18236 | 9.3 (Crítica) | ✅ Sí (ADK 2.5.0) | |
| Vercel | Paquetes harness del AI SDK (Codex y OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Media) | ✅ Sí (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
El SDK Strands Python es el marco de código abierto en el que se basa Amazon Bedrock AgentCore. AWS parcheó la ruta de código que omitía el modelo en su servicio gestionado Bedrock AgentCore (CVE-2026-18830), pero declinó corregir la misma vulnerabilidad en el SDK de código abierto Strands Python .
CoreBreak no es un simple error de software, sino una suposición de confianza a nivel de diseño: los tres marcos de agentes confiaban implícitamente en que los datos con forma de llamada a herramienta que llegaban a la capa de ejecución habían sido autorizados por una interacción previa del modelo. Ningún marco verificaba esa autorización de forma independiente . Este patrón implica que, incluso si el entrenamiento de seguridad del modelo es perfecto, un atacante que pueda inyectar datos en el pipeline de invocación —por ejemplo, a través de un servicio ascendente comprometido o una solicitud API manipulada— puede ejecutar herramientas sin activar nunca las barreras de seguridad del modelo.
La brecha del SDK Strands es particularmente notable porque demuestra que los proveedores de la nube pueden parchear sus servicios gestionados mientras dejan la misma vulnerabilidad abierta en los componentes de código abierto que los desarrolladores utilizan para despliegues autogestionados. Para las organizaciones que construyen infraestructura de agentes de IA personalizada sobre Strands, la responsabilidad de la lógica de autorización recae completamente en el equipo de desarrollo.