Alle tre leverandørene rettet sårbarhetene i sine administrerte eller open source-produkter før offentliggjøringen 6. august . Men historien slutter ikke der: AWS nektet å rette det samme angrepsmønsteret i det open source-baserte Strands Python SDK-et som ligger under AgentCore-harneset, og etterlot dermed selv-hostede brukere utsatt .
| Leverandør | Berørt komponent | CVE(r) | CVSS v4.0 | Utbedret? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore – InvokeHarness API | CVE-2026-18830 | 8,6 (Høy) | ✅ Ja (administrert tjeneste) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9,3 (Kritisk) | ✅ Ja (ADK 2.5.0) | |
| Vercel | AI SDK-harness-pakker (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6,3 (Medium) | ✅ Ja (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK er open source-rammeverket som ligger under Amazon Bedrock AgentCore. AWS rettet den modellhoppende kodebanen i sin administrerte Bedrock AgentCore-tjeneste (CVE-2026-18830), men nektet å rette den samme sårbarheten i det open source-baserte Strands Python SDK-et .
CoreBreak er ikke én enkelt programvarefeil, men en tillitsantakelse på designnivå: alle tre agentrammeverkene stolte implisitt på at data formet som et verktøykall som ankom utførelseslaget, var godkjent av en tidligere modellrunde. Intet rammeverk verifiserte denne autorisasjonen uavhengig . Dette mønsteret betyr at selv om modellens sikkerhetsopplæring er perfekt, kan en angriper som kan injisere data i kallingspipelinen – for eksempel via en kompromittert oppstrømstjeneste eller en fabrikkert API-forespørsel – utføre verktøy uten noen gang å utløse modellens sperringer.
Strands SDK-gapet er spesielt bemerkelsesverdig fordi det viser at skyleverandører kan rette sine administrerte tjenester, samtidig som de lar den samme sårbarheten stå åpen i open source-komponentene som utviklere bruker til selv-hostede installasjoner. For organisasjoner som bygger tilpasset AI-agentinfrastruktur på toppen av Strands, faller ansvaret for autorisasjonslogikk fullt og helt på utviklingsteamet.