Les trois éditeurs ont corrigé les vulnérabilités dans leurs produits managés ou open-source avant la divulgation du 6 août . Mais l'histoire ne s'arrête pas là : AWS a refusé de corriger la même voie d'attaque dans le SDK Python Strands open-source qui sous-tend son harness AgentCore, laissant les utilisateurs auto-hébergés exposés .
| Éditeur | Composant concerné | CVE | Score CVSS v4.0 | Corrigé ? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API InvokeHarness | CVE-2026-18830 | 8.6 (Élevé) | ✅ Oui (service managé) |
| Agent Development Kit (ADK) pour Python | CVE-2026-18236 | 9.3 (Critique) | ✅ Oui (ADK 2.5.0) | |
| Vercel | Paquets harness AI SDK (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Moyen) | ✅ Oui (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Le SDK Python Strands est le framework open-source qui sous-tend Amazon Bedrock AgentCore. AWS a corrigé le chemin de code de contournement du modèle dans son service managé Bedrock AgentCore (CVE-2026-18830) mais a refusé de corriger la même vulnérabilité dans le SDK Python Strands open-source .
CoreBreak n'est pas un simple bug logiciel mais une hypothèse de confiance au niveau de la conception : les trois frameworks d'agents faisaient implicitement confiance au fait que les données en forme d'appel d'outil arrivant à la couche d'exécution avaient été autorisées par un tour de modèle préalable. Aucun framework n'a vérifié indépendamment cette autorisation . Ce schéma signifie que même si l'apprentissage de la sécurité d'un modèle est parfait, un attaquant qui peut injecter des données dans le pipeline d'invocation — par exemple, via un service amont compromis ou une requête API forgée — peut exécuter des outils sans jamais déclencher les garde-fous du modèle.
L'écart du SDK Strands est particulièrement notable car il démontre que les fournisseurs de cloud peuvent corriger leurs services managés tout en laissant la même vulnérabilité ouverte dans les composants open-source que les développeurs utilisent pour les déploiements auto-hébergés. Pour les organisations qui construisent une infrastructure d'agents IA personnalisée sur Strands, la responsabilité de la logique d'autorisation incombe entièrement à l'équipe de développement.