Wszyscy trzej dostawcy załatali luki w swoich zarządzanych lub open-source'owych produktach przed ujawnieniem 6 sierpnia . Jednak historia na tym się nie kończy: AWS odmówił załatania tej samej ścieżki ataku w otwartym kodzie źródłowym biblioteki Strands Python SDK, na której opiera się jego harness AgentCore, pozostawiając użytkowników samodzielnie hostujących rozwiązania bez ochrony .
| Dostawca | Dotknięty komponent | CVE | Wynik CVSS v4.0 | Załatane? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API InvokeHarness | CVE-2026-18830 | 8.6 (Wysoki) | ✅ Tak (usługa zarządzana) |
| Agent Development Kit (ADK) dla języka Python | CVE-2026-18236 | 9.3 (Krytyczny) | ✅ Tak (ADK 2.5.0) | |
| Vercel | Pakiety harness AI SDK (Codex i OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Średni) | ✅ Tak (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK to framework open-source, na którym opiera się Amazon Bedrock AgentCore. AWS załatał ścieżkę kodu pomijającą model w swojej zarządzanej usłudze Bedrock AgentCore (CVE-2026-18830), ale odmówił załatania tej samej luki w otwartym kodzie źródłowym Strands Python SDK .
CoreBreak nie jest pojedynczym błędem oprogramowania, ale założeniem zaufania na poziomie projektowania: wszystkie trzy frameworki agentów domyślnie ufały, że dane w postaci wywołania narzędzia docierające do warstwy wykonawczej zostały autoryzowane przez poprzednią turę modelu. Żaden framework nie zweryfikował tej autoryzacji niezależnie . Ten wzorzec oznacza, że nawet jeśli trening bezpieczeństwa modelu jest doskonały, atakujący, który jest w stanie wstrzyknąć dane do potoku wywołań — na przykład poprzez skompromitowaną usługę nadrzędną lub spreparowane żądanie API — może wykonać narzędzia bez uruchamiania jakichkolwiek zabezpieczeń modelu.
Luka w Strands SDK jest szczególnie godna uwagi, ponieważ pokazuje, że dostawcy usług w chmurze mogą łatami zabezpieczać swoje zarządzane usługi, pozostawiając tę samą lukę otwartą w komponentach open-source, z których programiści korzystają w samodzielnie hostowanych wdrożeniach. W przypadku organizacji budujących niestandardową infrastrukturę agentów AI na bazie Strands, odpowiedzialność za logikę autoryzacji spada wyłącznie na zespół programistyczny.