Επιστροφή στις Ειδήσεις
ΑσφάλειαAI Understanding ενημέρωση

Τα σφάλματα CoreBreak επιτρέπουν στα Εργαλεία Agent να λειτουργούν χωρίς να έχει ποτέ κληθεί το μοντέλο

Ένα ερευνητικό σημείωμα της Cloud Security Alliance περιγράφει το CoreBreak, ένα μοτίβο ελαττωμάτων στο Amazon Bedrock AgentCore, στο Agent Development Kit του Google και στα πακέτα πλεξούδας AI SDK της Vercel που επέτρεπαν στα εργαλεία να εκτελούνται χωρίς περιστροφή μοντέλου – αφήνοντας τα προστατευτικά κιγκλιδώματα σε επίπεδο μοντέλου.

7 min readRead the linked source
Source-page capture accompanying CoreBreak Flaws Let Agent Tools Run Without the Model Ever Being Called
Αναφορά πηγήςΗ πηγή καταγράφηκε
Εκδότης
labs.cloudsecurityalliance.org
Σύνδεσμος πηγής
labs.cloudsecurityalliance.orghttps://labs.cloudsecurityalliance.org/research/csa-research-note-agent-infra-guardrail-bypass-20260806-csa/
Τύπος πηγής
Συνδεδεμένη πηγή — η κατάσταση της κύριας πηγής δεν έχει καθοριστεί.
ΠλαίσιοΚαταλάβετε αυτό σε 60 δευτερόλεπτα

Ξεκινήστε εδώ

Βασικοί όροι

API (Διεπαφή προγραμματισμού εφαρμογών)
Ένας δομημένος τρόπος για ένα σύστημα λογισμικού να στέλνει αιτήματα και να λαμβάνει απαντήσεις από ένα άλλο σύστημα.
Human-in-the-Loop
Μια ροή εργασίας όπου οι άνθρωποι εξετάζουν, καθοδηγούν ή παρακάμπτουν τις εξόδους AI.
Άμεση έγχυση
Ένα μοτίβο επίθεσης όπου εισάγονται κακόβουλες οδηγίες σε εισόδους μοντέλων ή σε περιεχόμενο που ανακτάται.
Δοκιμάστε τον εαυτό σαςΚουίζ για πράκτορες AI

Τι έγινε

Η Cloud Security Alliance δημοσίευσε ένα ερευνητικό σημείωμα στις 6 Αυγούστου 2026 που περιγράφει το CoreBreak, ένα σύνολο τεσσάρων CVE στα πλαίσια πρακτόρων AWS, Google και Vercel στο οποίο το επίπεδο αποστολής εργαλείου εκτέλεσε μια κλήση γλώσσας χωρίς να το επαληθεύσει. Και τα τέσσερα έχουν διορθώσεις από τον προμηθευτή.

Η Πρωτοβουλία AI Safety της Cloud Security Alliance δημοσίευσε ένα ερευνητικό σημείωμα στις 6 Αυγούστου 2026 που περιγράφει ένα μοτίβο ευπάθειας μεταξύ πλατφορμών που οι ερευνητές ονόμασαν CoreBreak. Σύμφωνα με το σημείωμα, οι ερευνητές ασφαλείας Hedi Ingber και Aviyam Ivgi, συνιδρυτές της εταιρείας ασφαλείας Stealth, παρουσίασαν ευρήματα στο Black Hat USA 2026 που έδειξαν ότι τα στρώματα εκτέλεσης εργαλείων του Amazon Bedrock AgentCore, του Google's Agent Development Kit (ADXQAI3) και του πακέτου Agent Development distributions με το AI SDK του Vercel θα μπορούσε το καθένα να παρακινηθεί να εκτελέσει ένα εργαλείο χωρίς να πραγματοποιηθεί ποτέ μια νόμιμη στροφή μοντέλου. Επειδή το γλωσσικό μοντέλο δεν έγινε ποτέ επίκληση, υποστηρίζει η σημείωση, τα προστατευτικά κιγκλιδώματα που χτίστηκαν γύρω από το μοντέλο δεν είχαν απόφαση να παρέμβουν.

Τα πλαίσια πρακτόρων αυτού του είδους μοιράζονται μια κοινή δομή. Ένα επίπεδο ενορχήστρωσης ομαδοποιεί το αίτημα χρήστη, την προτροπή συστήματος, το ιστορικό συνομιλιών και έναν κατάλογο διαθέσιμων εργαλείων, τα στέλνει σε ένα μοντέλο γλώσσας και περιμένει το μοντέλο να επιστρέψει μια δομημένη εντολή που ονομάζει ένα εργαλείο και τα ορίσματά του. Στη συνέχεια, το SDK αποστέλλει την αντίστοιχη συνάρτηση, σενάριο ή κλήση API και τροφοδοτεί το αποτέλεσμα πίσω στη συνομιλία. Το CoreBreak στοχεύει στο τελευταίο βήμα: σύμφωνα με τη σημείωση, η λογική αποστολής σε καθένα από τα τρία προϊόντα αντιμετώπιζε δεδομένα που έμοιαζαν απλώς με κλήση εργαλείου που δημιουργήθηκε από μοντέλο ως έγκυρα, χωρίς να ελέγχει από πού προέρχονται.

Η σημείωση παραθέτει τέσσερα αναγνωριστικά CVE με διακριτές διαδρομές εκμετάλλευσης, παραθέτοντας ενημερωτικά δελτία προμηθευτών και εγγραφές της Εθνικής βάσης δεδομένων ευπάθειας. Ο AWS εκχώρησε το CVE-2026-18830 (CVSS v4.0 8.6, High) στο ελάττωμα πλεξούδας του Bedrock AgentCore, όπου ένας πιστοποιημένος απομακρυσμένος καλών θα μπορούσε να τοποθετήσει ένα μπλοκ περιεχομένου χρήσης εργαλείου απευθείας στο τελικό μήνυμα ενός αιτήματος API InvokeHarness. Ο Google εκχώρησε το CVE-2026-18236 (9.3, Critical) σε ένα ελάττωμα ADK στο οποίο ένας εισβολέας που μπορούσε να εισάγει συμβάντα στο ιστορικό περιόδου σύνδεσης θα μπορούσε να πλαστογραφήσει μια επιβεβαίωση ανθρώπινης έγκρισης, επειδή ο επεξεργαστής επιβεβαίωσης δεν έλεγξε ότι το εργαλείο προορισμού ανήκε στον εκτελεστικό παράγοντα, ότι ταίριαζε με το αρχικό όρισμα και την επιβεβαίωση. Το @ai-sdk/harness-codex και το @ai-sdk/harness-opencode του Vercel έλαβαν CVE-2026-64650 και CVE-2026-64651 (6.3, Medium το καθένα), όπου ο κακόβουλος κώδικας που εκτελείται μέσα σε μια αξιόπιστη γραμμή διεργασίας του περιβάλλοντος δοκιμών θα μπορούσε να ελέγχει ότι ο κακόβουλος κώδικας που εκτελείται ήδη μέσα σε μια αξιόπιστη γραμμή διεργασίας του sandbox θα μπορούσε να ελέγξει εγκεκριμένο βοηθητικό σενάριο.

Υπάρχουν διαθέσιμες επιδιορθώσεις, αλλά η επιβάρυνση διαφέρει ανάλογα με το μοντέλο ανάπτυξης. Η σημείωση αναφέρει ότι η επιδιόρθωση του AWS στο πλήρως διαχειριζόμενο Bedrock AgentCore InvokeHarness API αναπτύχθηκε αυτόματα πριν από τις 31 Ιουλίου 2026 και δεν απαιτούσε καμία ενέργεια από τον πελάτη, αν και εξακολουθεί να συμβουλεύει την επιβεβαίωση της κάλυψης για μια δεδομένη περιοχή και διαμόρφωση. Η επιδιόρθωση του Google εστάλη σε ADK για Python έκδοση 2.5.0 στις 16 Ιουλίου 2026 και οι ενημερώσεις κώδικα του Vercel αποστέλλονται σε harness-codex 1.0.29 και harness-opencode 1.0.28, οι ενημερώσεις του χειριστή πρέπει να ισχύουν στις 21 Ιουλίου 2026 τους εαυτούς τους. Η σημείωση πλαισιώνει το CoreBreak ως διαφορετικό από το : το prompt injection προσπαθεί να χειραγωγήσει την κρίση του μοντέλου, ενώ το CoreBreak παρακάμπτει το ερώτημα εάν το μοντέλο άσκησε καθόλου την κρίση.

Στοιχεία πηγής: labs.cloudsecurityalliance.org

Γιατί έχει σημασία

Τα φίλτρα περιεχομένου, οι προτροπές συστήματος, η εκπαίδευση άρνησης και οι πύλες έγκρισης από τον άνθρωπο προϋποθέτουν ότι το μοντέλο είναι το μέρος που αποφασίζει εάν ένα εργαλείο λειτουργεί. Εάν το επίπεδο αποστολής αποδέχεται οτιδήποτε έχει σχήμα όπως η κλήση εργαλείου ενός μοντέλου, αυτά τα στοιχεία ελέγχου παρακάμπτονται αντί να ακυρώνονται — και οι ομάδες παρακολούθησης αρχείων καταγραφής που συνήθως επιθεωρούν δεν δημιουργούνται ποτέ.

Τα περισσότερα εταιρικά στοιχεία ελέγχου για το agent AI βρίσκονται πάνω ή γύρω από το μοντέλο. Οι προτροπές συστήματος περιορίζουν τις ευαίσθητες ενέργειες, τα φίλτρα περιεχομένου βαθμολογούν τις εισόδους και τις εξόδους, η εκπαίδευση άρνησης ενσωματώνεται στα βάρη μοντέλων και τα βήματα επιβεβαίωσης από τον άνθρωπο καλύπτουν εργαλεία υψηλού κινδύνου. Κάθε ένα από αυτά τα στοιχεία ελέγχου προϋποθέτει ότι το μοντέλο είναι το μέρος που αποφασίζει εάν ένα εργαλείο εκτελείται. Εάν ένα επίπεδο αποστολής εκτελεί οποιοδήποτε ωφέλιμο φορτίο που έχει σωστά διαμορφωθεί, αυτές οι επενδύσεις παρέχουν μικρή προληπτική προστασία — όχι επειδή ήταν κακώς σχεδιασμένα, αλλά επειδή οι διαδρομές επίθεσης γύρω από το μέρος όπου λειτουργούν. Αυτό είναι μια διαφορετική κατηγορία προβλήματος από ένα προστατευτικό κιγκλίδωμα που μπορεί να θεωρηθεί παρελθόν.

Οι ειδικές δυνατότητες πίσω από αυτά τα στρώματα αποστολής είναι αυτές που δίνουν βάρος στην εύρεση. Η σημείωση αναφέρει ότι τα ελαττώματα Vercel θα μπορούσαν να φτάσουν σε εργαλεία που εκτίθενται στον κεντρικό υπολογιστή, συμπεριλαμβανομένων μυστικών αναζητήσεων, λειτουργιών ανάπτυξης και κλήσεων API cloud. Το ελάττωμα Google είναι ακόμη πιο έντονο: επέτρεψε σε πλαστές επιβεβαιώσεις να φτάσουν σε εργαλεία που τοποθετήθηκαν εσκεμμένα πίσω από την ανθρώπινη έγκριση, που είναι το αποθεματικό των οργανισμών ελέγχου για ενέργειες που θεωρούνται υπερβολικά συνεπείς για να αυτοματοποιηθούν. Μια παράκαμψη που εξουδετερώνει συγκεκριμένα το βήμα του ανθρώπου στον βρόχο υπονομεύει τον μετριασμό που αναφέρουν πολλές ομάδες όταν δικαιολογούν την ευρύτερη αυτονομία των πρακτόρων.

Η ιστορία της ενημέρωσης κώδικα δείχνει επίσης μια ασυμμετρία που θα επαναληφθεί καθώς εξαπλώνεται το εργαλείο εργαλείων πράκτορα. Οι πελάτες της πλήρως διαχειριζόμενης υπηρεσίας AWS αποκαταστάθηκαν χωρίς να κάνουν τίποτα. Οι ομάδες που εκτελούν τα πακέτα ADK του Google ή τα πακέτα πλεξούδας του Vercel στα δικά τους περιβάλλοντα πρέπει να παρατηρήσουν τις συμβουλές, να ενημερώσουν την εξάρτηση και να αναδιατάξουν — και οι ενημερώσεις εξάρτησης στις στοίβες παραγωγής υστερούν συνήθως κατά εβδομάδες ή μήνες. Το ίδιο υποκείμενο κενό σχεδιασμού έχει επομένως ένα πολύ διαφορετικό πρακτικό παράθυρο έκθεσης ανάλογα με το αν ένας οργανισμός καταναλώνει την υποδομή πρακτόρων ως υπηρεσία ή την προμηθεύει στη δική του βάση κωδικών.

Υπάρχει επίσης ένα κενό ανίχνευσης. Το σημείωμα παρατηρεί ότι η παρακολούθηση ασφαλείας για τα συστήματα αντιπροσώπων έχει γενικά επικεντρωθεί στις εισόδους και εξόδους του μοντέλου — ειδοποιήσεις καταγραφής, επισήμανση ύποπτων ολοκληρώσεων, έλεγχος των εργαλείων που επέλεξε το μοντέλο. Όταν ένα εργαλείο εκτελείται χωρίς το μοντέλο να εκτελείται, κανένα από αυτά τα τεχνουργήματα δεν υπάρχει για να καταγραφεί. Πολλά σημαντικά πράγματα παραμένουν άγνωστα: το σημείωμα δεν αναφέρει στοιχεία εκμετάλλευσης στη φύση, δεν παρέχει εκτίμηση για τον αριθμό των αναπτύξεων που επηρεάστηκαν και δεν περιγράφει τον κώδικα απόδειξης ιδέας. Η CSA είναι ειλικρινής ότι δύο αποκαλύψεις σε τέσσερις προμηθευτές δεν αποδεικνύουν ένα μοτίβο σε ολόκληρο τον κλάδο και ότι η παρατηρούμενη διαβάθμιση σοβαρότητας είναι ένα σημείο δεδομένων και όχι ένας κανόνας βαθμολόγησης.

Interactive Mechanism

Διαδραστικός Μηχανισμός: Πώς λειτουργεί στην πραγματικότητα

Εξερευνήστε την υποκείμενη τεχνολογία πίσω από αυτήν την εξέλιξη διαδραστικά.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Διαδραστικός Έλεγχος Έννοιας+10 Points
AI Agents Quiz

What most distinguishes an AI agent from a basic chatbot?

Τι να παρακολουθήσετε στη συνέχεια

Εάν οι αυτο-φιλοξενούμενοι χειριστές εφαρμόζουν πραγματικά τις ενημερώσεις πακέτων Google και Vercel, εάν εμφανίζονται παρόμοια κενά προέλευσης σε άλλα πλαίσια αντιπροσώπων, εάν αναφέρεται οποιαδήποτε εκμετάλλευση in-the-wild και εάν οι προμηθευτές μετακινούνται σε υπογεγραμμένα διακριτικά εξουσιοδότησης δεσμευμένης περιόδου λειτουργίας για την εκτέλεση του εργαλείου.

Το πιο συγκεκριμένο βραχυπρόθεσμο ερώτημα είναι η απορρόφηση του patch. Η διαχειριζόμενη επιδιόρθωση του AWS περιγράφεται ως έχει ήδη αναπτυχθεί, αλλά το ADK 2.5.0 και οι δύο εκδόσεις πλεξούδας Vercel βοηθούν μόνο τους χειριστές που τις εγκαθιστούν. Παρακολουθήστε για σήματα μεταγενέστερης ροής — ποσοστά υιοθέτησης μητρώου πακέτων, πιρούνια πωλήσεων που δεν πραγματοποιούν ποτέ την ενημέρωση και εσωτερικές εικόνες πλατφόρμας που καρφιτσώνουν παλαιότερες εκδόσεις. Η σημείωση συνιστά επίσης έναν αναδρομικό έλεγχο: εξέταση αρχείων καταγραφής για κλήσεις εργαλείων που δεν μπορούν να συνδεθούν με μια αντίστοιχη, καλά διαμορφωμένη ολοκλήρωση μοντέλου στο αρχείο συνεδρίας. Το αν οι οργανισμοί έχουν την τηλεμετρία επιπέδου αποστολής για να εκτελέσουν αυτόν τον έλεγχο δεν έχει επιλυθεί.

Το δεύτερο ερώτημα είναι το εύρος. Το CoreBreak καλύπτει τρία προϊόντα, αλλά το περιγραφόμενο μοτίβο — η εμπιστοσύνη στο σχήμα ενός ωφέλιμου φορτίου ή στη γραμμή εντολών μιας διεργασίας ως απόδειξη της εξουσιοδότησης του μοντέλου — δεν είναι συγκεκριμένο για αυτά. Οποιοδήποτε πλαίσιο με την ίδια δομή SDK-to-model-to-tool θα μπορούσε να φέρει ένα συγκρίσιμο κενό. Παρακολουθήστε για περαιτέρω συμβουλές από άλλους συντηρητές πλαισίου πρακτόρων και για το εάν οι ερευνητές δημοσιεύουν πληρέστερες τεχνικές λεπτομέρειες μετά την παρουσίαση του Black Hat. Πρόσθετες επιβεβαιωμένες περιπτώσεις θα ενίσχυαν το επιχείρημα της CSA ότι πρόκειται για ένα δομικό πρότυπο και όχι για τρία τυχαία σφάλματα.

Τρίτον, παρακολουθήστε την αρχιτεκτονική ανταπόκριση. Η σύσταση της CSA είναι να απαιτείται κρυπτογραφική απόδειξη ότι μια κλήση εργαλείου προήλθε από μια πραγματική ολοκλήρωση μοντέλου — ένα υπογεγραμμένο, δεσμευμένο σε περίοδο λειτουργίας, διακριτικό μίας χρήσης — αντί να συνάγεται εξουσιοδότηση από τη δομή του μηνύματος ή την ταυτότητα διεργασίας. Το εάν οι μεγάλοι πωλητές υιοθετήσουν αυτό το μοντέλο και αν θα γίνει κάτι που μπορούν να ζητήσουν και να επαληθεύσουν οι αγοραστές κατά την προμήθεια, θα καθορίσει εάν αυτή η αποκάλυψη αλλάζει σχέδια ή παράγει μόνο ενημερώσεις κώδικα. Η λογική επεξεργασίας επιβεβαίωσης που επικυρώνει την ιδιοκτησία του εργαλείου, την απαίτηση επιβεβαίωσης και την ακεραιότητα ορίσματος έναντι της αρχικής ηχογραφημένης κλήσης είναι η στενότερη έκδοση της ίδιας ενημέρωσης κώδικα.

Τέλος, παρακολουθήστε τα κομμάτια διακυβέρνησης και απειλών-πληροφοριών. Η CSA επισημαίνει το πλαίσιο μοντελοποίησης απειλών MAESTRO και το AI Controls Matrix v1.1 ως μέρη όπου οι αξιολογήσεις ελέγχου εκτέλεσης και διαχείρισης προνομίων θα πρέπει τώρα να καλύπτουν ρητά την αποστολή εργαλείων και συνδέει το CoreBreak με την προηγούμενη έρευνά του στο GuardFall για παρακάμψεις προστατευτικών κιγκλιδωμάτων σε επίπεδο κελύφους. Αξίζει επίσης να παρακολουθείται: εάν αναθεωρούνται οι εγγραφές NVD ή οι βαθμολογίες CVSS, εάν οι πωλητές δημοσιεύουν λεπτομέρειες μετά το συμβάν πέρα ​​από τα αρχικά δελτία και εάν προκύπτει κάποια επιβεβαιωμένη εκμετάλλευση. Κανένα από τα τέσσερα CVE δεν φέρει επί του παρόντος δημόσια αναφορά κακοποίησης στο φυσικό περιβάλλον στο υλικό που αναφέρει η CSA και η απουσία τέτοιων αναφορών δεν είναι το ίδιο με την απουσία δραστηριότητας.

Σχετικοί οδηγοί και κουίζ

Πράκτορες AIPrompt EngineeringΗθική του AIΤι είναι το AI;Δοκιμάστε τι γνωρίζετε — δοκιμάστε ένα δωρεάν κουίζ AIΑναζητήστε έναν όρο AI στο γλωσσάρι μας
Βρήκατε αυτό χρήσιμο;