CoreBreak es un patrón de ataque multiplataforma presentado en Black Hat USA 2026 por los investigadores Hedi Ingber y Aviyam Ivgi de la firma Stealth. La vulnerabilidad más crítica (CVSS 9.3) afecta al Agent Development Kit (ADK) de Google; le siguen AWS Bedrock AgentCore (CVSS 8.6) y los paquetes harness de Vercel...

Create a landscape editorial hero image for this Studio Global article: What critical AI agent security flaws — collectively called "CoreBreak" and disclosed at Black Hat USA 2026 — were found in Amazon Web Servi. Article summary: Here is the full breakdown of the CoreBreak disclosures at Black Hat USA 2026.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evid
En Black Hat USA 2026 en Las Vegas, los investigadores de seguridad Hedi Ingber y Aviyam Ivgi, de la firma Stealth, revelaron un patrón de ataque multiplataforma al que llamaron CoreBreak . La clave del hallazgo: las capas de ejecución de herramientas en Amazon Bedrock AgentCore, el Agent Development Kit (ADK) de Google y los paquetes harness del AI SDK de Vercel podían ser engañadas para ejecutar una herramienta del agente sin que nunca ocurriera una interacción legítima del modelo. Esto significa que los prompts del sistema, los filtros de contenido y el entrenamiento de rechazo quedaban completamente anulados
.
Los tres proveedores lanzaron parches para sus productos gestionados o de código abierto antes de la divulgación del 6 de agosto . Sin embargo, la historia no termina ahí: AWS declinó corregir la misma ruta de ataque en el SDK de código abierto Strands Python que subyace a su infraestructura AgentCore, dejando expuestos a los usuarios que lo utilicen por su cuenta
.
El SDK Strands Python es el marco de código abierto en el que se basa Amazon Bedrock AgentCore. AWS parcheó la ruta de código que omitía el modelo en su servicio gestionado Bedrock AgentCore (CVE-2026-18830), pero declinó corregir la misma vulnerabilidad en el SDK de código abierto Strands Python .
CoreBreak no es un simple error de software, sino una suposición de confianza a nivel de diseño: los tres marcos de agentes confiaban implícitamente en que los datos con forma de llamada a herramienta que llegaban a la capa de ejecución habían sido autorizados por una interacción previa del modelo. Ningún marco verificaba esa autorización de forma independiente . Este patrón implica que, incluso si el entrenamiento de seguridad del modelo es perfecto, un atacante que pueda inyectar datos en el pipeline de invocación —por ejemplo, a través de un servicio ascendente comprometido o una solicitud API manipulada— puede ejecutar herramientas sin activar nunca las barreras de seguridad del modelo.
La brecha del SDK Strands es particularmente notable porque demuestra que los proveedores de la nube pueden parchear sus servicios gestionados mientras dejan la misma vulnerabilidad abierta en los componentes de código abierto que los desarrolladores utilizan para despliegues autogestionados. Para las organizaciones que construyen infraestructura de agentes de IA personalizada sobre Strands, la responsabilidad de la lógica de autorización recae completamente en el equipo de desarrollo.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CoreBreak es un patrón de ataque multiplataforma presentado en Black Hat USA 2026 por los investigadores Hedi Ingber y Aviyam Ivgi de la firma Stealth.
CoreBreak es un patrón de ataque multiplataforma presentado en Black Hat USA 2026 por los investigadores Hedi Ingber y Aviyam Ivgi de la firma Stealth. La vulnerabilidad más crítica (CVSS 9.3) afecta al Agent Development Kit (ADK) de Google; le siguen AWS Bedrock AgentCore (CVSS 8.6) y los paquetes harness de Vercel AI SDK (CVSS 6.3).
AWS parcheó automáticamente su servicio gestionado, pero declinó corregir la misma ruta de ataque en el SDK de código abierto Strands Python, dejando expuestas las implementaciones autogestionadas.