3社はいずれもBlack Hat USAでの公表(2026年8月6日)前に、それぞれの管理対象製品またはオープンソース製品にパッチを適用しました 。しかし、ここで話は終わりません。AWSは、AgentCoreハーネスの基盤となるオープンソースのStrands Python SDKにおいて、同一の攻撃経路に対してパッチを適用しないと決定し、セルフホスト環境のユーザーは依然としてリスクにさらされています 。
| ベンダー | 影響を受けるコンポーネント | CVE | CVSS v4.0 スコア | パッチ状況 |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6(High) | ✅ パッチ済み(マネージドサービス) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9.3(Critical) | ✅ パッチ済み(ADK 2.5.0) | |
| Vercel | AI SDK ハーネスパッケージ(Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3(Medium) | ✅ パッチ済み(@ai-sdk/harness-codex 1.0.29、@ai-sdk/harness-opencode 1.0.28) |
Strands Python SDKは、Amazon Bedrock AgentCoreの基盤となるオープンソースフレームワークです。AWSはマネージドなBedrock AgentCoreサービス(CVE-2026-18830)の「モデルスキップ」コードパスにはパッチを適用しましたが、オープンソースのStrands Python SDKにおける同一の脆弱性に対してはパッチを適用しないと決定しました 。
CoreBreakは単一のソフトウェアバグではなく、設計レベルの信頼の仮定の問題です。3つのエージェントフレームワークはすべて、実行レイヤーに到着するツール呼び出し形式のデータが、事前のモデルターンによって認可されていることを暗黙のうちに信頼していました。どのフレームワークもその認可を独立して検証していませんでした 。このパターンは、たとえモデルのセーフティトレーニングが完璧でも、攻撃者が呼び出しパイプラインにデータを注入できれば(例えば、侵害された上流サービスや細工されたAPIリクエストを介して)、モデルのガードレールをトリガーすることなくツールを実行できることを意味します。
Strands SDKのギャップは、クラウドベンダーがマネージドサービスにはパッチを適用しても、開発者がセルフホスト環境で使用するオープンソースコンポーネントに同じ脆弱性を残す可能性があることを示す、特に注目すべき事例です。Strands上にカスタムAIエージェントインフラを構築する組織にとって、認可ロジックの責任は完全に開発チームに委ねられます。