Все три компании выпустили исправления для своих управляемых или открытых продуктов до обнародования информации 6 августа . Однако на этом история не заканчивается: AWS отказалась исправлять аналогичный вектор атаки в open-source Python SDK Strands, который лежит в основе AgentCore, оставив пользователей локальных развертываний без защиты .
| Вендор | Затронутый компонент | CVE | CVSS v4.0 | Исправлено? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (Высокий) | ✅ Да (управляемый сервис) |
| Agent Development Kit (ADK) для Python | CVE-2026-18236 | 9.3 (Критический) | ✅ Да (ADK 2.5.0) | |
| Vercel | Пакеты AI SDK harness (Codex и OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Средний) | ✅ Да (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK — это open-source фреймворк, на котором построен Amazon Bedrock AgentCore. AWS исправила проблему с пропуском модели в своем управляемом сервисе Bedrock AgentCore (CVE-2026-18830), но отказалась патчить ту же самую уязвимость в open-source Strands Python SDK .
CoreBreak — это не единичная ошибка в коде, а проблема доверия на уровне архитектуры: все три фреймворка для агентов неявно доверяли данным в формате вызова инструмента, поступающим на уровень выполнения, считая, что они были авторизованы предыдущим обращением к модели. Ни один фреймворк не проверял эту авторизацию независимо . Этот паттерн означает, что даже если обучение безопасности модели идеально, злоумышленник, способный внедрить данные в конвейер вызовов — например, через скомпрометированный вышестоящий сервис или подделанный API-запрос — может выполнять инструменты, не запуская защитные механизмы модели.
Проблема с Strands SDK особенно показательна: она демонстрирует, что облачные провайдеры могут исправлять свои управляемые сервисы, оставляя те же самые уязвимости открытыми в open-source компонентах, которые разработчики используют для самостоятельного развертывания. Для организаций, строящих собственную инфраструктуру AI-агентов на основе Strands, ответственность за логику авторизации полностью ложится на команду разработчиков.