Alle drie de leveranciers hebben de kwetsbaarheden in hun beheerde of open-source producten gepatcht vóór de openbaarmaking op 6 augustus . Maar het verhaal eindigt daar niet: AWS weigerde dezelfde aanvalsmethode in de open-source Strands Python SDK te patchen, die ten grondslag ligt aan de eigen AgentCore-harnas, waardoor zelf-gehoste gebruikers blootgesteld blijven .
| Leverancier | Getroffen component | CVE('s) | CVSS v4.0-score | Gepatched? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore – InvokeHarness API | CVE-2026-18830 | 8.6 (Hoog) | ✅ Ja (beheerde service) |
| Agent Development Kit (ADK) voor Python | CVE-2026-18236 | 9.3 (Kritiek) | ✅ Ja (ADK 2.5.0) | |
| Vercel | AI SDK harnas-pakketten (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Gemiddeld) | ✅ Ja (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
De Strands Python SDK is het open-source framework dat ten grondslag ligt aan Amazon Bedrock AgentCore. AWS patchte de model-overgeslagen code in zijn beheerde Bedrock AgentCore-service (CVE-2026-18830), maar weigerde dezelfde kwetsbaarheid in de open-source Strands Python SDK te patchen .
CoreBreak is geen enkele softwarebug, maar een ontwerp-vertrouwensassumptie: alle drie de agentframeworks vertrouwden er impliciet op dat gegevens in de vorm van een tool-aanroep die bij de uitvoeringslaag aankwamen, waren geautoriseerd door een eerdere modelbeurt. Geen enkel framework heeft die autorisatie onafhankelijk geverifieerd . Dit patroon betekent dat zelfs als de veiligheidstraining van een model perfect is, een aanvaller die gegevens in de aanroeppijplijn kan injecteren – bijvoorbeeld via een gecompromitteerde upstream-service of een vervalst API-verzoek – tools kan uitvoeren zonder ooit de guardrails van het model te activeren.
Het Strands SDK-gat is met name opmerkelijk omdat het aantoont dat cloudleveranciers hun beheerde services kunnen patchen terwijl ze dezelfde kwetsbaarheid open laten in de open-source componenten die ontwikkelaars gebruiken voor zelf-gehoste implementaties. Voor organisaties die aangepaste AI-agentinfrastructuur bouwen op basis van Strands, ligt de verantwoordelijkheid voor autorisatielogica volledig bij het ontwikkelingsteam.