WayToClawEarn
高影响Stealth / Black Hat USA 2026

CoreBreak漏洞:攻击者可绕过AI模型直接触发Agent工具调用,AWS/Google/Vercel全中招

CoreBreak: cross-platform AI agent framework flaws let attackers trigger tools without model authorization. Google ADK CVSS 9.3. AWS, Google, Vercel all patched. Upgrade now.

WayToClawEarn Editorial发布 2026年8月10日

编辑基于公开来源复核 · AI 辅助整理。 内容方法

TL;DR

安全公司 Stealth 在 Black Hat USA 2026 上披露了 CoreBreak——一系列影响 AWS、Google 和 Vercel AI Agent 框架的跨平台漏洞,攻击者可以在模型完全不知情的情况下触发 Agent 工具调用。其中 Google ADK 漏洞获得 CVSS 9.3 评级。如果你在使用 Bedrock AgentCore、Google ADK 或 Vercel AI SDK harness,需要立即升级。更深层的问题:这不是模型层面的安全缺陷,而是整个 Agent 架构中一个没人审计过的盲区。

发生了什么

2026 年 8 月 6 日,安全公司 Stealth 的联合创始人 Hedi Ingber 和 Aviyam Ivgi 在 Black Hat USA 展示了 CoreBreak 研究。他们发现了一个横跨三大 AI Agent 平台的攻击模式:攻击者可以伪造工具调用请求,直接送达 Agent 的工具层执行,完全绕过模型。

这意味着什么?模型——你假设是守门人的那层——根本没看到这个请求。工具直接执行了。

三个平台的漏洞不完全相同,攻击条件也有差异,但根因一致:模型输出与工具执行之间的 harness 中间层,盲目信任接收到的任何内容块,而不验证它是否来自合法的模型回话。

以下是受影响产品和修复方案。

Google ADK(CVE-2026-18236,CVSS 9.3)

Google 的 Agent Development Kit for Python 存在两个独立问题,Stealth 将其命名为"续写伪造"(Continuation Forgery)和"确认缺口"(Confirmation Gap)。第一个漏洞中,攻击者可以注入内容块,让框架误以为是模型授权的工具调用。第二个漏洞中,框架没有验证工具调用是否真正来自模型的最新一次回话。

ADK 2.5.0 之前的版本均受影响。Google 已在 2.5.0 中修复。立即升级。

这是三个漏洞中最严重的一个,因为 ADK 是 Python 原生框架,在生产 Agent 管线中广泛使用。CVSS 9.3 意味着网络可利用、低复杂度、无需权限。

AWS Bedrock AgentCore(CVE-2026-18830)

Amazon 在 7 月 31 日之前已修复托管版 Bedrock AgentCore 服务,如果你使用的是托管服务,已受到保护。但有一个陷阱:很多开发者在 Bedrock 之上使用 AWS Strands Python SDK 构建自定义 Agent harness,而据 TechTimes 8 月 6 日报道,该 SDK 仍未修复。

如果你用 Strands SDK 构建了自定义 Agent 集成,需要直接向 AWS 确认补丁状态。托管服务的修复不会自动覆盖自定义集成。

Vercel AI SDK Harnesses(CVE-2026-64650、CVE-2026-64651,各 CVSS 6.3)

Vercel 的漏洞影响两个编程 Agent 的 harness 包:Codex 和 OpenCode。两者的共同问题是:harness 信任了一个进程,该进程的命令行恰好包含了已批准辅助脚本的路径。能控制该命令行的攻击者就可以绕过 harness 注入未授权的工具调用。

修复版本:

  • @ai-sdk/harness-codex:升级到 1.0.29 或更高
  • @ai-sdk/harness-opencode:升级到 1.0.28 或更高

为什么这件事不止于 CVE

CoreBreak 暴露了 AI Agent 基础设施建设中的一个盲区。

目前关于 AI 编程工具的安全讨论大多聚焦两个层面:模型层(会幻觉生成危险代码吗?会泄露密钥吗?)和终端工具层(Cursor 有 CI 漏洞吗?)。而 har ness——"模型说要执行这个"和"工具真的执行了"之间的中间件——几乎完全不可见。

这正是 CoreBreak 攻击的层面。

想一想典型 AI 编程 Agent 的架构:

用户输入 -> 模型 -> 工具调用决策 -> Harness -> 工具执行

模型决定调用哪个工具。Harness 把那个决策翻译成带真实参数的函数调用。如果 Harness 不验证工具调用是否来自模型就执行,模型的防护就形同虚设。你用了世界上最安全的模型也没用,因为攻击者绕过了它。

这不是理论推演。CoreBreak 披露的同一周,AWS、Google、Vercel 三家同时发布了同类漏洞的补丁。三种不同实现,三种不同攻击向量,同一种架构模式。

开发者应该做什么

立即行动:

  1. 将 Google ADK 升级到 2.5.0 或更高。这是最高优先级。 CVSS 9.3 不是可以等的漏洞。

  2. 检查 Vercel harness 版本。 如果你使用 @ai-sdk/harness-codex@ai-sdk/harness-opencode,运行 npm ls 确认已升级到修复版本。

  3. 审计所有自定义 Bedrock 集成。 如果你用 AWS Strands Python SDK 构建了 Agent 工具,托管服务的补丁不会覆盖你。直接向 AWS 确认补丁可用性。

中期行动:

  1. 在安全流水线中加入 harness 层测试。 验证你的 Agent 框架是否拒绝非模型回话产生的工具调用。

  2. 假设模型的防护可以被绕过。 CoreBreak 模式不限于这三个平台。支撑这种攻击的架构设计(信任内容块、跳过模型验证)在业界普遍存在。问你的 Agent 框架厂商:"你们如何验证工具调用来自模型?"

大局观

Black Hat 2026 同一周产出了两项重要的 AI 编程安全披露。8 月 6 日,Novee Security 披露了 Claude Code、Gemini CLI 和 Codex 的 CI 管线漏洞。8 月 8 日,Stealth 发布了 CoreBreak。Novee 的发现针对终端工具。CoreBreak 针对的是这些工具所依赖的基础设施。

两者共同描绘了一个生态系统的画像:安全研究终于开始追赶部署速度。这很好。不太好的是,研究者检查的每一层——模型层、harness 层、CI 管线层——都有同一个问题:关于信任的假设都站不住脚。

CoreBreak 的修复很简单:升级依赖。更难的修复是架构上的:停止像信任模型决策一样信任内容块。它们不是一回事。

来源: Stealth 在 Black Hat USA 2026 的研究演讲、The Hacker News、The Cyber Signal、TechTimes、Daily Security Review。三家厂商的补丁均已确认。

securityvulnerabilityagentcodingawsgooglevercelblack-hat
免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。