Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CoreBreak: уязвимости в агентах AWS, Google ADK и Vercel позволяли обойти авторизацию и запустить инструменты без участия модели

13 августа 2026·7 мин чтения
CoreBreakAI Agent Security
CoreBreak: уязвимости в агентах AWS, Google ADK и Vercel

Коротко о главном

6 августа 2026 года исследователи Хеди Ингбер и Авиям Ивги (Stealth) представили на Black Hat USA уязвимость CoreBreak — класс атак на агентские фреймворки, при которых злоумышленник запускает зарегистрированные инструменты агента, минуя языковую модель целиком. Системные промпты, фильтры контента и guardrails в этот момент не видят запроса вообще: модель не запускается. Три крупнейших поставщика агентской инфраструктуры — AWS Bedrock AgentCore (CVE-2026-18830, CVSS 8.6), Google ADK для Python (CVE-2026-18236, CVSS 9.3) и Vercel AI SDK (CVE-2026-64650/64651) — уже выпустили патчи. Если ваш продукт использует один из этих стеков, обновление обязательно.

Для команд, которые строят продукты на агентских фреймворках или заказывают разработку под ключ с интеграцией AI-агентов, суть проблемы проста: безопасность агента не сводится к тому, что разрешает языковая модель. Если злоумышленник может подать инструкцию напрямую в цикл событий, минуя модель, любой ограниченный системным промптом агент становится уязвимым. Это архитектурный вопрос, а не только патч-менеджмент.

Как работает CoreBreak: механизм атаки

Стандартная архитектура агентского фреймворка такова: пользователь отправляет запрос → модель (LLM) принимает решение → цикл событий (event loop) диспетчеризирует вызов инструмента → инструмент выполняется. CoreBreak разрывает этот порядок: злоумышленник вводит в систему данные, имитирующие ответ модели с директивой на вызов инструмента, и event loop выполняет его без консультации с LLM.

В AWS Bedrock AgentCore уязвимость (CVE-2026-18830) позволяла аутентифицированному пользователю встроить блок tool_use прямо в последнее сообщение запроса InvokeHarness. Event loop интерпретировал его как решение модели и диспетчеризировал инструмент напрямую. Это давало доступ к любому зарегистрированному агентом инструменту — включая вызовы API, чтение хранилищ и выполнение кода в managed-окружении.

Google ADK (CVE-2026-18236, CVSS 9.3) содержал два вектора. Первый — continuation forgery: манипуляция историей сессии позволяла подделать подтверждение человека (human-in-the-loop approval) для инструментов с обязательным согласованием. Второй — обход resumable-режима: пользовательские блоки function_call в хранимых событиях сессии напрямую запускали зарегистрированные инструменты без прохождения через модель.

В Vercel AI SDK (@ai-sdk/harness-codex, CVE-2026-64650; @ai-sdk/harness-opencode, CVE-2026-64651) атака требовала выполнения кода внутри Linux-sandbox агента — но при этом позволяла через доверенный relay-процесс обращаться к инструментам хоста: чтению секретов, деплойменту и облачным API без авторизации модели.

Затронутые версии и уже выпущенные патчи

AWS устранила CVE-2026-18830 на уровне managed-сервиса 31 июля 2026 года: серверная валидация теперь отклоняет caller-supplied блоки tool_use до того, как они попадают в event loop. Действие на стороне клиента не требуется — если вы используете managed InvokeHarness API, исправление применено автоматически. Однако исследователи отметили, что аналогичный путь обхода модели присутствует в открытом исходном коде Strands Python SDK, на котором построен AgentCore, и этот компонент патч AWS не закрыл.

Google выпустила исправление в ADK версии 2.5.0 (коммит c03f333, 16 июля 2026 года). Обновите зависимость: pip install google-adk>=2.5.0. Все версии ADK до 2.5.0 уязвимы к CVE-2026-18236.

Vercel закрыла обе уязвимости 10 июля 2026 года: @ai-sdk/harness-codex версии 1.0.29 и выше, @ai-sdk/harness-opencode версии 1.0.28 и выше. Обновите package.json и пересоберите зависимости. Если сборка заморожена — временно ограничьте доступ к агентским эндпоинтам на уровне сетевых политик.

Почему это важно для команд разработки

CoreBreak переводит безопасность AI-агентов из категории «правильно настроить системный промпт» в категорию «контролировать весь путь от ввода до вызова инструмента». Для продуктовых и технических команд это означает несколько сдвигов в подходе.

Во-первых, история разговора и блоки tool-use — это недоверенный ввод, а не внутренние данные фреймворка. Любой компонент, способный записать данные в историю сессии или в финальное сообщение запроса, является потенциальным вектором атаки. Это касается и пользовательских сообщений, и интеграций с внешними системами (MCP-серверы, webhooks, очереди событий), и кода, выполняющегося внутри sandbox-окружения агента.

Во-вторых, human-in-the-loop не является защитой по умолчанию: CVE-2026-18236 показала, что подделка подтверждения человека работает через тот же механизм истории сессии. Если ваш агентский флоу предполагает человеческое согласование перед выполнением критических действий, убедитесь, что confirmation-флаги привязаны к криптографически верифицированным событиям, а не к содержимому хранимой истории.

В-третьих, минимизация прав инструментов (least-privilege tooling) — не рекомендация, а необходимость. Агент должен иметь доступ только к тем инструментам, которые нужны для конкретного флоу. Регистрация всего набора инструментов в одном агенте увеличивает потенциальный ущерб от CoreBreak-подобных атак кратно. Используйте отдельные агентские роли с ограниченными наборами инструментов и явной авторизацией между ними.

Если вы используете проверку безопасности как часть процесса разработки, убедитесь, что в scope входит аудит агентских потоков и конфигурация event loop — не только периметр HTTP-API.

Что делать командам прямо сейчас

Первый приоритет — обновления. Google ADK: pip install "google-adk>=2.5.0". Vercel: поднять версии @ai-sdk/harness-codex до 1.0.29 и @ai-sdk/harness-opencode до 1.0.28. AWS managed InvokeHarness: патч применён автоматически, но проверьте, не используете ли вы Strands Python SDK напрямую — эта ветка без дополнительных мер остаётся уязвимой.

Второй приоритет — архитектурный аудит. Пройдитесь по всем агентским флоу вашего продукта и задайте вопрос: в каких точках данные от пользователя или внешних систем попадают в историю сессии, в финальное сообщение запроса к агенту или в блок tool-use? Каждая такая точка требует явной валидации и нормализации до передачи в event loop.

Третий приоритет — мониторинг аномалий. Вызовы инструментов без предшествующего LLM-хода в логах — сигнал потенциальной эксплуатации CoreBreak-паттерна. Настройте алерты на расхождение между числом turns модели и числом вызовов инструментов в рамках одной сессии.

Наконец, следите за Strands SDK. AWS не закрыла open-source путь: исследователи подтвердили, что аналогичный model-skipping сценарий воспроизводится и там. Если ваша инфраструктура использует Strands напрямую, временная мера — отключить возможность для внешних данных достигать финального сообщения запроса в InvokeHarness до выхода официального патча.

Контекст: почему уязвимости агентских фреймворков участились

За последние три месяца CoreBreak стал третьим крупным классом атак, специфичным для агентских фреймворков: ранее были опубликованы уязвимости в Cursor IDE (prompt injection → RCE, CVSS 9.8) и в Langflow (CVE-2026-0770, RCE через MCP-мост). Общий знаменатель — агрессивный рост производственных агентских деплойментов при незрелости стандартов безопасности для этого класса систем.

OWASP LLM Top 10 2026 выделяет обход авторизации через манипуляцию контекстом (Prompt Injection / Tool Call Bypass) как отдельную категорию угроз, но большинство существующих практик безопасной разработки ещё не охватывает агентские event loop как отдельную поверхность атаки. CoreBreak — точная иллюстрация этого разрыва.

Для CTO и технических лидов это сигнал к тому, чтобы добавить агентскую безопасность в threat-модель наравне с API-безопасностью и безопасностью инфраструктуры. Модель не является доверенной границей между пользователем и инструментом — это только одна из нескольких точек принятия решений в цепочке.

Часто задаваемые вопросы

Затронуты ли другие агентские фреймворки? Исследователи Stealth сосредоточились на AWS AgentCore, Google ADK и Vercel AI SDK. Однако CoreBreak описывает архитектурный паттерн, а не конкретный баг: любой фреймворк, где event loop принимает блоки tool-use из недоверенного ввода без строгой привязки к конкретному ходу модели, потенциально воспроизводит этот паттерн. Проверьте архитектуру используемых вами фреймворков самостоятельно.

Нужно ли уведомлять пользователей? Для AWS managed InvokeHarness: патч серверный, пользовательские данные не скомпрометированы по умолчанию — уведомление не требуется при отсутствии признаков эксплуатации. Если ваш продукт использовал Strands SDK в открытом доступе — проверьте логи на аномальные вызовы инструментов и оцените потенциальный scope по GDPR / 152-ФЗ исходя из типа данных, доступных инструментам агента.

Работает ли атака без аутентификации? Для CVE-2026-18830 (AWS) требуется аутентификация. Для CVE-2026-18236 (Google ADK) — контроль над сессионными событиями агента, что типично для multi-tenant сценариев или при наличии injection-вектора в истории разговора. Для Vercel — первоначальный RCE внутри sandbox.

Что такое Strands Python SDK и где его найти? Strands — open-source Python-фреймворк Amazon для построения агентов, на базе которого реализован managed AgentCore. Репозиторий: github.com/strands-agents/sdk-python. AWS не выпустила патч для open-source версии по состоянию на дату публикации.

Источники

The Hacker News — AWS, Google, and Vercel Agent Flaws Let Attackers Trigger Tools Without Running the Model, 6 августа 2026 года.

AWS Security Bulletin — CVE-2026-18830: Insufficient input validation in Amazon Bedrock AgentCore InvokeHarness.

Google ADK GitHub — коммит c03f333, патч CVE-2026-18236 в версии 2.5.0, 16 июля 2026 года.

Vercel GitHub Security Advisories — GHSA-qw9h-448j-6rph (CVE-2026-64650), GHSA-g48p-5rr5-8rgq (CVE-2026-64651).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.