ผู้ให้บริการทั้งสามรายได้ออกแพตช์สำหรับช่องโหว่ในผลิตภัณฑ์ของตน (ทั้งแบบ managed และ open-source) ก่อนการเปิดเผยข้อมูลในวันที่ 6 สิงหาคม แต่เรื่องราวยังไม่จบเพียงเท่านี้: AWS ปฏิเสธที่จะแก้ไขเส้นทางการโจมตีเดียวกันนี้ใน Strands Python SDK แบบโอเพนซอร์สที่เป็นพื้นฐานของ AgentCore harness ของตนเอง ส่งผลให้ผู้ใช้ที่โฮสต์ระบบเองยังคงมีความเสี่ยง
| ผู้ให้บริการ | ส่วนประกอบที่ได้รับผลกระทบ | CVE(s) | คะแนน CVSS v4.0 | มีแพตช์? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (สูง) | ✅ ใช่ (บริการแบบจัดการ) |
| Agent Development Kit (ADK) สำหรับ Python | CVE-2026-18236 | 9.3 (วิกฤติ) | ✅ ใช่ (ADK 2.5.0) | |
| Vercel | ชุดแพ็กเกจ AI SDK harness (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (ปานกลาง) | ✅ ใช่ (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK คือเฟรมเวิร์กโอเพนซอร์สที่อยู่เบื้องหลัง Amazon Bedrock Agentcore AWS ได้แก้ไขช่องโหว่ในเส้นทางที่ข้ามการทำงานของโมเดลในบริการแบบ managed Bedrock AgentCore (CVE-2026-18830) แต่ ปฏิเสธที่จะแก้ไขช่องโหว่เดียวกันใน Strands Python SDK แบบโอเพนซอร์ส
CoreBreak ไม่ใช่บั๊กซอฟต์แวร์เดี่ยวๆ แต่เป็น สมมติฐานความเชื่อถือในระดับการออกแบบ (design-level trust assumption): เฟรมเวิร์ก AI Agent ทั้งสามรายเชื่อถือโดยปริยายว่าข้อมูลที่ส่งไปยังเลเยอร์การเรียกใช้เครื่องมือในรูปแบบการเรียกใช้ฟังก์ชันได้รับอนุญาตจากการทำงานของโมเดลที่ผ่านมาแล้ว ไม่มีเฟรมเวิร์กใดที่ตรวจสอบการอนุญาตดังกล่าวโดยอิสระ รูปแบบนี้หมายความว่าถึงแม้การฝึกอบรมด้านความปลอดภัยของโมเดลจะสมบูรณ์แบบ แฮกเกอร์ที่สามารถฉีดข้อมูลเข้าไปในไปป์ไลน์การเรียกใช้ฟังก์ชัน เช่น ผ่านบริการต้นทางที่ถูกบุกรุกหรือคำขอ API ที่ถูกปลอมแปลง ก็สามารถเรียกใช้เครื่องมือได้โดยไม่ต้องกระตุ้นการ์ดป้องกันของโมเดลเลย
ช่องว่างใน Strands SDK นั้นน่าสังเกตเป็นพิเศษ เพราะมันแสดงให้เห็นว่าผู้ให้บริการคลาวด์อาจแก้ไขบริการแบบจัดการของตน ในขณะที่ปล่อยให้ช่องโหว่เดียวกันยังคงอยู่ในส่วนประกอบโอเพนซอร์สที่นักพัฒนาใช้สำหรับการปรับใช้ด้วยตนเอง สำหรับองค์กรที่สร้างโครงสร้างพื้นฐาน AI Agent แบบกำหนดเองบน Strands ความรับผิดชอบในตรรกะการอนุญาตจะตกเป็นของทีมพัฒนาโดยสมบูรณ์