As três empresas corrigiram as vulnerabilidades em seus produtos gerenciados ou de código aberto antes da revelação em 6 de agosto . Mas a história não termina aí: a AWS se recusou a corrigir o mesmo vetor de ataque no SDK Python Strands de código aberto que sustenta seu harness AgentCore, deixando usuários que fazem auto-hospedagem expostos .
| Fornecedor | Componente Afetado | CVE(s) | Pontuação CVSS v4.0 | Corrigido? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — API InvokeHarness | CVE-2026-18830 | 8.6 (Alta) | ✅ Sim (serviço gerenciado) |
| Agent Development Kit (ADK) para Python | CVE-2026-18236 | 9.3 (Crítica) | ✅ Sim (ADK 2.5.0) | |
| Vercel | Pacotes harness do AI SDK (Codex e OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Média) | ✅ Sim (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
O SDK Python Strands é a estrutura de código aberto que sustenta o Amazon Bedrock AgentCore. A AWS corrigiu o caminho de código que ignorava o modelo em seu serviço gerenciado Bedrock AgentCore (CVE-2026-18830), mas se recusou a corrigir a mesma vulnerabilidade no SDK Python Strands de código aberto .
O CoreBreak não é um único bug de software, mas uma suposição de confiança em nível de design: os três frameworks de agentes implicitamente confiavam que dados em formato de chamada de ferramenta que chegavam à camada de execução haviam sido autorizados por uma interação anterior do modelo. Nenhum framework verificava essa autorização de forma independente . Esse padrão significa que, mesmo que o treinamento de segurança de um modelo seja perfeito, um atacante que consiga injetar dados no pipeline de invocação — por exemplo, por meio de um serviço upstream comprometido ou uma requisição de API manipulada — pode executar ferramentas sem nunca acionar as proteções do modelo.
A lacuna no SDK Strands é particularmente notável porque demonstra que provedores de nuvem podem corrigir seus serviços gerenciados enquanto deixam a mesma vulnerabilidade em aberto nos componentes de código aberto que os desenvolvedores usam para implantações auto-gerenciadas. Para organizações que constroem infraestrutura personalizada de agentes de IA sobre o Strands, a responsabilidade pela lógica de autorização recai inteiramente sobre a equipe de desenvolvimento.