三大廠商均在8 月 6 日揭露前,針對其代管或開源產品修補了這些漏洞 。然而,故事並未就此結束:AWS 拒絕修補其 AgentCore harness 底層的開源 Strands Python SDK 中的相同攻擊路徑,使得自行部署的用戶仍然暴露在風險中 。
| 廠商 | 受影響元件 | CVE 編號 | CVSS v4.0 評分 | 是否已修補? |
|---|---|---|---|---|
| AWS | Amazon Bedrock AgentCore — InvokeHarness API | CVE-2026-18830 | 8.6 (高) | ✅ 是 (代管服務) |
| Agent Development Kit (ADK) for Python | CVE-2026-18236 | 9.3 (重大) | ✅ 是 (ADK 2.5.0) | |
| Vercel | AI SDK harness 套件 (Codex & OpenCode) | CVE-2026-64650 / CVE-2026-64651 | 6.3 (中) | ✅ 是 (@ai-sdk/harness-codex 1.0.29, @ai-sdk/harness-opencode 1.0.28) |
Strands Python SDK 是 Amazon Bedrock AgentCore 底層的開源框架。AWS 已在其代管的 Bedrock AgentCore 服務中修補了跳過模型的程式碼路徑(CVE-2026-18830),但拒絕在開源的 Strands Python SDK 中修補相同的漏洞 。
CoreBreak 並非單一的軟體錯誤,而是一個設計層級的信任假設:所有三個代理人框架都隱含地信任,抵達執行層的「工具調用」格式資料,已由先前的模型運算回合授權。沒有任何框架獨立驗證該授權 。這意味著,即使模型的 safety training 再完美,攻擊者只要能將資料注入調用管道——例如,透過一個被入侵的上游服務或一個精心設計的 API 請求——就可以在不觸發模型防護機制的情況下執行工具。
Strands SDK 的缺口尤其值得關注,因為它證明雲端廠商可能會修補其代管服務,同時卻將相同的漏洞留在開發者用於自架部署的開源元件中。對於在 Strands 上建構自訂 AI 代理人基礎設施的組織而言,授權邏輯的責任完全落在開發團隊身上。