三個供應商都 喺8月6日公開披露之前 完成咗佢哋托管或開放源碼產品嘅修補 。但件事冇咁快完:AWS 拒絕修復開放源碼 Strands Python SDK 入面同一條攻擊路徑,呢個 SDK 正正係 AgentCore harness 嘅底層框架,令到自托管用戶仍然處於曝露狀態 。
| 供應商 | 受影響組件 | CVE 編號 | CVSS v4.0 評分 | 已修補? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (高) | ✅ 係 (托管服務) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9.3 (極度危險) | ✅ 係 (ADK 2.5.0) | |
| Vercel | AI SDK harness 套件 (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (中等) | ✅ 係 (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK 係 Amazon Bedrock AgentCore 底層嘅開放源碼框架。AWS 喺佢哋 托管 嘅 Bedrock AgentCore 服務入面修補咗「跳過模型」嘅程式碼路徑 (CVE-2026-18830),但 拒絕修復開放源碼 Strands Python SDK 入面同一條漏洞 。
CoreBreak 唔係一個單純嘅軟件錯誤,而係一個 設計層面嘅信任假設:三個 Agent 框架都 implicitly 假設,抵達執行層嘅「工具呼叫」格式數據,之前已經被一個模型輪次授權過。冇任何框架獨立驗證呢個授權 。呢個模式意味住,就算模型嘅安全訓練做到完美,如果攻擊者可以將數據注入呼叫管道——例如透過一個被入侵嘅上游服務或者一個精心構造嘅 API 請求——就可以喺完全唔觸發模型安全閘門嘅情況下執行工具。
Strands SDK 嘅差距尤其值得關注,因為佢顯示出雲端供應商可能會修補佢哋嘅托管服務,但同時喺開發者用嚟做自托管部署嘅開放源碼組件入面留低同樣嘅漏洞。對於喺 Strands 之上建立自訂 AI Agent 基礎設施嘅組織嚟講,授權邏輯嘅責任完全落喺開發團隊身上。