כל שלוש הספקיות תיקנו את הפגיעויות במוצריהן המנוהלים או בקוד הפתוח לפני החשיפה ב-6 באוגוסט . אבל הסיפור לא מסתיים כאן: AWS סירבה לתקן את אותו נתיב התקיפה בערכת ה-Strands Python SDK בקוד הפתוח שעליה מבוסס ה-harness של AgentCore, ומותירה משתמשי פריסה עצמאית חשופים .
| ספקית | רכיב פגיע | CVE | ציון CVSS v4.0 | תוקן? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API של InvokeHarness | CVE-2026-18830 | 8.6 (גבוה) | ✅ כן (שירות מנוהל) |
| Agent Development Kit (ADK) ל-Python | CVE-2026-18236 | 9.3 (קריטי) | ✅ כן (ADK 2.5.0) | |
| Vercel | חבילות harness של AI SDK (Codex ו-OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (בינוני) | ✅ כן (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK היא מסגרת הקוד הפתוח שעליה מבוסס Amazon Bedrock AgentCore. AWS תיקנה את נתיב דילוג המודל בשירות המנוהל שלה Bedrock AgentCore (CVE-2026-18830) אך סירבה לתקן את אותה פגיעות ב-Strands Python SDK בקוד הפתוח .
CoreBreak אינה באג תוכנה בודד אלא הנחת אמון ברמת העיצוב: כל שלוש מסגרות הסוכן בטחו באופן מרומז בכך שהנתונים בצורת קריאת כלי שהגיעו לשכבת הביצוע אושרו על ידי פניית מודל קודמת. אף מסגרת לא אימתה הרשאה זו באופן עצמאי . דפוס זה משמעו שאפילו אם אימון הבטיחות של המודל מושלם, תוקף שיכול להזריק נתונים לצינור ההפעלה — למשל, דרך שירות upstream שנפרץ או בקשת API מזויפת — יכול להפעיל כלים מבלי להפעיל אי פעם את מחסומי ההגנה של המודל.
פער Strands SDK בולט במיוחד מכיוון שהוא מדגים שספקיות ענן עשויות לתקן את השירותים המנוהלים שלהן תוך השארת אותה פגיעות פתוחה ברכיבי הקוד הפתוח שמפתחים משתמשים לפריסות עצמאיות. עבור ארגונים הבונים תשתית סוכני AI מותאמת אישית על בסיס Strands, האחריות ללוגיקת ההרשאה נופלת כולה על צוות הפיתוח.