세 벤더 모두 8월 6일 공개 이전에 자사의 관리형 또는 오픈소스 제품의 취약점을 패치했습니다 . 하지만 이야기는 여기서 끝나지 않습니다. AWS는 AgentCore 하네스의 기반이 되는 오픈소스 Strands Python SDK의 동일한 공격 경로를 패치하지 않아, 자체 호스팅 사용자는 여전히 위험에 노출되어 있습니다 .
| 벤더 | 영향을 받는 구성 요소 | CVE | CVSS v4.0 점수 | 패치 여부 |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (높음) | ✅ 예 (관리형 서비스) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9.3 (치명적) | ✅ 예 (ADK 2.5.0) | |
| Vercel | AI SDK 하네스 패키지 (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (중간) | ✅ 예 (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK는 Amazon Bedrock AgentCore의 기반이 되는 오픈소스 프레임워크입니다. AWS는 관리형 Bedrock AgentCore 서비스(CVE-2026-18830)의 모델 건너뛰기 코드 경로는 패치했지만, 오픈소스 Strands Python SDK의 동일한 취약점은 패치하지 않기로 결정했습니다 .
CoreBreak는 단일 소프트웨어 버그가 아니라 설계 수준의 신뢰 가정입니다. 세 에이전트 프레임워크 모두 실행 계층에 도착하는 도구 호출 형태의 데이터가 이전 모델 턴에 의해 승인되었음을 암묵적으로 신뢰했습니다. 어떤 프레임워크도 해당 승인을 독립적으로 확인하지 않았습니다 . 이 패턴은 모델의 안전 훈련이 완벽하더라도, 공격자가 호출 파이프라인에 데이터를 주입할 수 있는 경우(예: 손상된 업스트림 서비스 또는 조작된 API 요청을 통해) 모델의 가드레일을 전혀 트리거하지 않고 도구를 실행할 수 있음을 의미합니다.
Strands SDK의 격차는 클라우드 벤더가 관리형 서비스는 패치하면서, 개발자가 자체 호스팅 배포에 사용하는 오픈소스 구성 요소에는 동일한 취약점을 그대로 남겨둘 수 있음을 보여주기 때문에 특히 주목할 만합니다. Strands 기반으로 맞춤형 AI 에이전트 인프라를 구축하는 조직의 경우, 인증 로직에 대한 책임은 전적으로 개발팀에 있습니다.