CoreBreakは、セキュリティ研究企業StealthのHedi Ingber氏とAviyam Ivgi氏がBlack Hat USA 2026で発表した、複数プラットフォーム横断の攻撃パターン。 最も深刻な脆弱性はGoogle ADKのCVSS 9.3(Critical)。AWSのマネージドサービスは自動修正済みだが、自社ホスティングでStrands SDKを使う場合は開発者自身が認可ロジックを実装しない限りリスクが残る。

Create a landscape editorial hero image for this Studio Global article: What critical AI agent security flaws — collectively called "CoreBreak" and disclosed at Black Hat USA 2026 — were found in Amazon Web Servi. Article summary: Here is the full breakdown of the CoreBreak disclosures at Black Hat USA 2026.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evid
2026年8月、ラスベガスで開催されたBlack Hat USA 2026において、セキュリティ研究企業StealthのHedi Ingber氏とAviyam Ivgi氏は、CoreBreakと名付けたクロスプラットフォーム攻撃パターンを発表しました 。
その核心は、Amazon Bedrock AgentCore、GoogleのAgent Development Kit(ADK)、VercelのAI SDKハーネスにおけるツール実行レイヤーが、正当なモデルターンを経ることなくエージェントツールを実行できてしまうという設計上の欠陥です。つまり、システムプロンプト、コンテンツフィルター、拒否トレーニングといったガードレールを完全にバイパスできることを意味します 。
3社はいずれもBlack Hat USAでの公表(2026年8月6日)前に、それぞれの管理対象製品またはオープンソース製品にパッチを適用しました 。しかし、ここで話は終わりません。AWSは、AgentCoreハーネスの基盤となるオープンソースのStrands Python SDKにおいて、同一の攻撃経路に対してパッチを適用しないと決定し、セルフホスト環境のユーザーは依然としてリスクにさらされています
。
Strands Python SDKは、Amazon Bedrock AgentCoreの基盤となるオープンソースフレームワークです。AWSはマネージドなBedrock AgentCoreサービス(CVE-2026-18830)の「モデルスキップ」コードパスにはパッチを適用しましたが、オープンソースのStrands Python SDKにおける同一の脆弱性に対してはパッチを適用しないと決定しました 。
CoreBreakは単一のソフトウェアバグではなく、設計レベルの信頼の仮定の問題です。3つのエージェントフレームワークはすべて、実行レイヤーに到着するツール呼び出し形式のデータが、事前のモデルターンによって認可されていることを暗黙のうちに信頼していました。どのフレームワークもその認可を独立して検証していませんでした 。このパターンは、たとえモデルのセーフティトレーニングが完璧でも、攻撃者が呼び出しパイプラインにデータを注入できれば(例えば、侵害された上流サービスや細工されたAPIリクエストを介して)、モデルのガードレールをトリガーすることなくツールを実行できることを意味します。
Strands SDKのギャップは、クラウドベンダーがマネージドサービスにはパッチを適用しても、開発者がセルフホスト環境で使用するオープンソースコンポーネントに同じ脆弱性を残す可能性があることを示す、特に注目すべき事例です。Strands上にカスタムAIエージェントインフラを構築する組織にとって、認可ロジックの責任は完全に開発チームに委ねられます。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CoreBreakは、セキュリティ研究企業StealthのHedi Ingber氏とAviyam Ivgi氏がBlack Hat USA 2026で発表した、複数プラットフォーム横断の攻撃パターン。
CoreBreakは、セキュリティ研究企業StealthのHedi Ingber氏とAviyam Ivgi氏がBlack Hat USA 2026で発表した、複数プラットフォーム横断の攻撃パターン。 最も深刻な脆弱性はGoogle ADKのCVSS 9.3(Critical)。AWSのマネージドサービスは自動修正済みだが、自社ホスティングでStrands SDKを使う場合は開発者自身が認可ロジックを実装しない限りリスクが残る。
3社はいずれも2026年8月6日の公表前にパッチをリリース。しかしAWSは、AgentCoreの基盤であるオープンソースのStrands Python SDKに対しては同様の脆弱性を修正せず、自己責任での対策を求めている。