Усі три постачальники виправили вразливості у своїх керованих або відкритих продуктах до оголошення 6 серпня . Однак на цьому історія не закінчується: AWS відмовилася виправляти той самий вектор атаки у відкритому Python SDK Strands, який лежить в основі AgentCore, залишаючи користувачів самостійних розгортань вразливими .
| Постачальник | Уражений компонент | CVE | Оцінка CVSS v4.0 | Виправлено? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (Високий) | ✅ Так (керований сервіс) |
| Agent Development Kit (ADK) для Python | CVE-2026-18236 | 9.3 (Критичний) | ✅ Так (ADK 2.5.0) | |
| Vercel | Пакети AI SDK harness (Codex та OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (Середній) | ✅ Так (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK — це фреймворк з відкритим кодом, який лежить в основі Amazon Bedrock AgentCore. AWS виправила шлях пропуску моделі у своєму керованому сервісі Bedrock AgentCore (CVE-2026-18830), але відмовилася виправляти ту саму вразливість у відкритому Strands Python SDK .
CoreBreak — це не просто програмна помилка, а помилка довіри на рівні архітектури: всі три фреймворки агентів неявно довіряли тому, що дані у форматі виклику інструменту, які надходять на рівень виконання, були авторизовані попереднім зверненням до моделі. Жоден фреймворк не перевіряв цю авторизацію незалежно . Це означає, що навіть якщо навчання безпеки моделі ідеальне, зловмисник, який може впровадити дані в конвеєр виклику — наприклад, через скомпрометований вищестоящий сервіс або сфабрикований API-запит — може виконувати інструменти, ніколи не запускаючи захисні механізми моделі.
Прогалина в Strands SDK особливо примітна, оскільки вона демонструє, що хмарні постачальники можуть виправляти свої керовані сервіси, залишаючи ту саму вразливість відкритою у компонентах з відкритим кодом, які розробники використовують для самостійних розгортань. Для організацій, які будують власну інфраструктуру AI-агентів на основі Strands, відповідальність за логіку авторизації повністю лягає на команду розробників.