三大供应商均在8月6日披露之前完成了漏洞修复。但故事并未就此结束:AWS拒绝修补其AgentCore底层开源Strands Python SDK中的同款攻击路径,导致自托管用户仍面临风险。
| 供应商 | 受影响组件 | CVE编号 | CVSS v4.0评分 | 修复状态 |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (高危) | ✅ 已修复 (托管服务) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9.3 (严重) | ✅ 已修复 (ADK 2.5.0) | |
| Vercel | AI SDK harness packages (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (中危) | ✅ 已修复 (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK是Amazon Bedrock AgentCore所依赖的开源框架。AWS在其托管的Bedrock AgentCore服务中修复了跳过模型的攻击路径(CVE-2026-18830),但拒绝在开源Strands Python SDK中修复同样的漏洞。
CoreBreak并非单一的软件漏洞,而是一个设计层面的信任假设问题:所有三个Agent框架都隐式信任了到达执行层的工具调用数据——它们假定这些数据已经过先前模型推理的授权。没有任何框架独立验证过该授权。这意味着,即使模型的安全训练完美无缺,攻击者只要能够向调用管道注入数据(例如通过被入侵的上游服务或精心构造的API请求),就可以在不触发模型任何防护机制的情况下执行工具。
Strands SDK的缺口尤其值得关注,因为它展示了云厂商可能会修复它们的托管服务,却让开发者用于自托管部署的开源组件中保留同样的漏洞。对于在Strands基础上构建自定义AI Agent基础设施的组织来说,授权逻辑的责任完全落在了开发团队肩上。