Tutti e tre i vendor hanno corretto le vulnerabilità nei loro prodotti gestiti o open-source prima della divulgazione del 6 agosto . Ma la storia non finisce qui: AWS ha rifiutato di correggere lo stesso vettore d'attacco nell'SDK Python Strands open-source che è alla base del suo harness AgentCore, lasciando esposti gli utenti self-hosted .
| Vendor | Componente Affetto | CVE | Punteggio CVSS v4.0 | Patchato? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API InvokeHarness | CVE-2026-18830 | 8.6 (Alto) | ✅ Sì (servizio gestito) |
| Agent Development Kit (ADK) per Python | CVE-2026-18236 | 9.3 (Critico) | ✅ Sì (ADK 2.5.0) | |
| Vercel | Pacchetti harness AI SDK (Codex e OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Medio) | ✅ Sì (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Lo SDK Python Strands è il framework open-source su cui si basa Amazon Bedrock AgentCore. AWS ha corretto il percorso di codice "model-skipping" nel suo servizio gestito Bedrock AgentCore (CVE-2026-18830) ma ha rifiutato di correggere la stessa vulnerabilità nell'SDK Python Strands open-source .
CoreBreak non è un singolo bug software, ma un'ipotesi di fiducia a livello di progettazione: tutti e tre i framework agenti implicitamente presumevano che i dati in formato "tool-call" che arrivavano al livello di esecuzione fossero stati autorizzati da un turno precedente del modello. Nessun framework ha verificato in modo indipendente tale autorizzazione . Questo pattern significa che anche se l'addestramento alla sicurezza del modello è perfetto, un attaccante in grado di iniettare dati nella pipeline di invocazione — ad esempio, tramite un servizio upstream compromesso o una richiesta API manipolata — può eseguire strumenti senza mai attivare i guardrail del modello.
Il divario dell'SDK Strands è particolarmente significativo perché dimostra che i vendor cloud possono correggere i loro servizi gestiti lasciando la stessa vulnerabilità aperta nei componenti open-source che gli sviluppatori utilizzano per le distribuzioni self-hosted. Per le organizzazioni che costruiscono infrastrutture di agenti AI personalizzate su Strands, la responsabilità della logica di autorizzazione ricade interamente sul team di sviluppo.