CoreBreak는 블랙햇 USA 2026에서 Stealth 연구원 Hedi Ingber와 Aviyam Ivgi가 공개한 크로스 플랫폼 공격 패턴입니다. 가장 높은 심각도는 구글 ADK의 CVSS 9.3(치명적)이었으며, AWS는 관리형 서비스를 자동 패치했지만, 자체 호스팅 환경의 Strands SDK는 개발자가 직접 인증 로직을 추가하지 않으면 여전히 취약합니다.

Create a landscape editorial hero image for this Studio Global article: What critical AI agent security flaws — collectively called "CoreBreak" and disclosed at Black Hat USA 2026 — were found in Amazon Web Servi. Article summary: Here is the full breakdown of the CoreBreak disclosures at Black Hat USA 2026.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evid
라스베이거스에서 열린 블랙햇 USA 2026에서 보안 연구원 Hedi Ingber와 Aviyam Ivgi(보안 기업 Stealth)가 CoreBreak라는 이름의 크로스 플랫폼 공격 패턴을 공개했습니다 . 핵심은 Amazon Bedrock AgentCore, Google의 Agent Development Kit(ADK), Vercel의 AI SDK 하네스의 도구 실행 계층이 합법적인 모델 턴 없이 에이전트 도구를 실행하도록 속일 수 있다는 점입니다. 즉, 시스템 프롬프트, 콘텐츠 필터, 거부 훈련(refusal training)이 완전히 우회되었습니다
.
세 벤더 모두 8월 6일 공개 이전에 자사의 관리형 또는 오픈소스 제품의 취약점을 패치했습니다 . 하지만 이야기는 여기서 끝나지 않습니다. AWS는 AgentCore 하네스의 기반이 되는 오픈소스 Strands Python SDK의 동일한 공격 경로를 패치하지 않아, 자체 호스팅 사용자는 여전히 위험에 노출되어 있습니다
.
Strands Python SDK는 Amazon Bedrock AgentCore의 기반이 되는 오픈소스 프레임워크입니다. AWS는 관리형 Bedrock AgentCore 서비스(CVE-2026-18830)의 모델 건너뛰기 코드 경로는 패치했지만, 오픈소스 Strands Python SDK의 동일한 취약점은 패치하지 않기로 결정했습니다 .
CoreBreak는 단일 소프트웨어 버그가 아니라 설계 수준의 신뢰 가정입니다. 세 에이전트 프레임워크 모두 실행 계층에 도착하는 도구 호출 형태의 데이터가 이전 모델 턴에 의해 승인되었음을 암묵적으로 신뢰했습니다. 어떤 프레임워크도 해당 승인을 독립적으로 확인하지 않았습니다 . 이 패턴은 모델의 안전 훈련이 완벽하더라도, 공격자가 호출 파이프라인에 데이터를 주입할 수 있는 경우(예: 손상된 업스트림 서비스 또는 조작된 API 요청을 통해) 모델의 가드레일을 전혀 트리거하지 않고 도구를 실행할 수 있음을 의미합니다.
Strands SDK의 격차는 클라우드 벤더가 관리형 서비스는 패치하면서, 개발자가 자체 호스팅 배포에 사용하는 오픈소스 구성 요소에는 동일한 취약점을 그대로 남겨둘 수 있음을 보여주기 때문에 특히 주목할 만합니다. Strands 기반으로 맞춤형 AI 에이전트 인프라를 구축하는 조직의 경우, 인증 로직에 대한 책임은 전적으로 개발팀에 있습니다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CoreBreak는 블랙햇 USA 2026에서 Stealth 연구원 Hedi Ingber와 Aviyam Ivgi가 공개한 크로스 플랫폼 공격 패턴입니다.
CoreBreak는 블랙햇 USA 2026에서 Stealth 연구원 Hedi Ingber와 Aviyam Ivgi가 공개한 크로스 플랫폼 공격 패턴입니다. 가장 높은 심각도는 구글 ADK의 CVSS 9.3(치명적)이었으며, AWS는 관리형 서비스를 자동 패치했지만, 자체 호스팅 환경의 Strands SDK는 개발자가 직접 인증 로직을 추가하지 않으면 여전히 취약합니다.
모든 벤더가 8월 6일 공개 전에 취약점을 패치했지만, AWS는 오픈소스 Strands Python SDK의 동일한 결함을 패치하지 않아 자체 구축 사용자에게 위험이 남아 있습니다.