समाचार पर वापस जाएँ
सुरक्षाAI Understanding ब्रीफिंग

CoreBreak खामियाँ एजेंट टूल्स को बिना किसी मॉडल को कॉल किए चलने देती हैं

क्लाउड सिक्योरिटी अलायंस के शोध नोट में कोरब्रेक का वर्णन किया गया है, जो अमेज़ॅन बेडरॉक एजेंटकोर, Google के एजेंट डेवलपमेंट किट और वर्सेल के एआई एसडीके हार्नेस पैकेज में खामियों का एक पैटर्न है, जो टूल को मॉडल टर्न के बिना निष्पादित करने की अनुमति देता है - मॉडल-स्तरीय रेलिंग को निरीक्षण करने के लिए कुछ भी नहीं छोड़ता है।

7 min readRead the linked source
Source-page capture accompanying CoreBreak Flaws Let Agent Tools Run Without the Model Ever Being Called
स्रोत संदर्भस्रोत रिकार्ड किया गया
प्रकाशक
labs.cloudsecurityalliance.org
स्रोत लिंक
labs.cloudsecurityalliance.orghttps://labs.cloudsecurityalliance.org/research/csa-research-note-agent-infra-guardrail-bypass-20260806-csa/
स्रोत प्रकार
लिंक्ड स्रोत - प्राथमिक-स्रोत स्थिति स्थापित नहीं की गई है।
प्रसंगइसे 60 सेकंड में समझें

यहां से प्रारंभ करें

प्रमुख शर्तें

एपीआई (एप्लिकेशन प्रोग्रामिंग इंटरफ़ेस)
एक सॉफ्टवेयर सिस्टम के लिए दूसरे सिस्टम को अनुरोध भेजने और उससे प्रतिक्रिया प्राप्त करने का एक संरचित तरीका।
लूप में मानव
एक वर्कफ़्लो जहां मनुष्य एआई आउटपुट की समीक्षा, मार्गदर्शन या ओवरराइड करते हैं।
शीघ्र इंजेक्शन
एक आक्रमण पैटर्न जहां दुर्भावनापूर्ण निर्देश मॉडल इनपुट या पुनर्प्राप्त सामग्री में डाले जाते हैं।
स्वयं की जांच करोएआई एजेंट प्रश्नोत्तरी

क्या हुआ?

क्लाउड सिक्योरिटी एलायंस ने 6 अगस्त, 2026 को एक शोध नोट प्रकाशित किया, जिसमें कोरब्रेक का वर्णन किया गया, जो AWS, Google और वर्सेल एजेंट फ्रेमवर्क में चार सीवीई का एक सेट है, जिसमें टूल-डिस्पैच लेयर ने यह सत्यापित किए बिना टूल कॉल को निष्पादित किया कि एक भाषा मॉडल ने वास्तव में इसका उत्पादन किया था। इन चारों में वेंडर फिक्स हैं।

क्लाउड सिक्योरिटी एलायंस के एआई सेफ्टी इनिशिएटिव ने 6 अगस्त, 2026 को एक शोध नोट प्रकाशित किया जिसमें क्रॉस-प्लेटफॉर्म भेद्यता पैटर्न का वर्णन किया गया जिसे शोधकर्ताओं ने कोरब्रेक नाम दिया। नोट के अनुसार, सुरक्षा फर्म स्टेल्थ के सह-संस्थापक, सुरक्षा शोधकर्ता हेडी इंगबर और एवियम इव्गी ने ब्लैक हैट यूएसए 2026 में निष्कर्ष प्रस्तुत किए, जिसमें दिखाया गया कि अमेज़ॅन बेडरॉक एजेंटकोर की टूल-निष्पादन परतें, पायथन के लिए Google के एजेंट डेवलपमेंट किट (एडीके), और वर्सेल के एआई एसडीके के साथ वितरित हार्नेस पैकेज प्रत्येक को वैध मॉडल टर्न के बिना एक टूल चलाने के लिए प्रेरित किया जा सकता है। घटित हो रहा है। चूँकि भाषा मॉडल को कभी लागू नहीं किया गया था, नोट में तर्क दिया गया है, मॉडल के चारों ओर बनाई गई रेलिंग में हस्तक्षेप करने का कोई निर्णय नहीं था।

इस प्रकार के एजेंट ढाँचे एक सामान्य संरचना साझा करते हैं। एक ऑर्केस्ट्रेशन परत उपयोगकर्ता अनुरोध, सिस्टम प्रॉम्प्ट, वार्तालाप इतिहास और उपलब्ध टूल की एक सूची को बंडल करती है, इसे एक भाषा मॉडल में भेजती है, और एक टूल और उसके तर्कों को नामित करने वाले संरचित निर्देश को वापस करने के लिए मॉडल की प्रतीक्षा करती है। एसडीके फिर संबंधित फ़ंक्शन, स्क्रिप्ट या एपीआई कॉल भेजता है और परिणाम को बातचीत में वापस फीड करता है। CoreBreak अंतिम चरण को लक्षित करता है: नोट के अनुसार, तीन उत्पादों में से प्रत्येक में प्रेषण तर्क डेटा का इलाज करता है जो केवल मॉडल-जनरेटेड टूल कॉल जैसा दिखता है, यह जांच किए बिना कि यह कहां से आया है।

नोट में विक्रेता बुलेटिन और राष्ट्रीय भेद्यता डेटाबेस प्रविष्टियों का हवाला देते हुए, अलग-अलग शोषण पथों के साथ चार सीवीई पहचानकर्ताओं को सूचीबद्ध किया गया है। AWS ने बेडरॉक एजेंटकोर हार्नेस दोष के लिए CVE-2026-18830 (CVSS v4.0 8.6, हाई) सौंपा, जहां एक प्रमाणित रिमोट कॉलर सीधे InvokeHarness API अनुरोध के अंतिम संदेश में टूल-उपयोग सामग्री ब्लॉक रख सकता है। Google ने ADK दोष के लिए CVE-2026-18236 (9.3, क्रिटिकल) सौंपा, जिसमें सत्र इतिहास में घटनाओं को इंजेक्ट करने में सक्षम एक हमलावर मानव-अनुमोदन पुष्टिकरण बना सकता है, क्योंकि पुष्टिकरण प्रोसेसर ने यह जांच नहीं की कि लक्ष्य उपकरण निष्पादन एजेंट से संबंधित है, कि उसे वास्तव में पुष्टि की आवश्यकता है, या उसका नाम और तर्क मूल रिकॉर्ड किए गए कॉल से मेल खाते हैं। वर्सेल के @ai-sdk/harness-codex और @ai-sdk/harness-opencode को CVE-2026-64650 और CVE-2026-64651 (6.3, मीडियम प्रत्येक) प्राप्त हुआ, जहां लिनक्स सैंडबॉक्स के अंदर पहले से चल रहा दुर्भावनापूर्ण कोड एक प्रक्रिया-पथ जांच को संतुष्ट कर सकता है जो किसी भी प्रक्रिया पर भरोसा करता है जिसकी कमांड लाइन में एक अनुमोदित सहायक स्क्रिप्ट का पथ होता है।

समाधान उपलब्ध हैं, लेकिन बोझ परिनियोजन मॉडल के अनुसार भिन्न होता है। नोट में कहा गया है कि पूरी तरह से प्रबंधित बेडरॉक एजेंटकोर इनवोकहार्नेस एपीआई के लिए AWS का फिक्स 31 जुलाई, 2026 से पहले स्वचालित रूप से तैनात किया गया था और इसके लिए किसी ग्राहक कार्रवाई की आवश्यकता नहीं थी, हालांकि यह अभी भी किसी दिए गए क्षेत्र और कॉन्फ़िगरेशन के लिए कवरेज की पुष्टि करने की सलाह देता है। Google का फिक्स 16 जुलाई, 2026 को पायथन संस्करण 2.5.0 के लिए ADK में भेज दिया गया, और वर्सेल का फिक्स हार्नेस-कोडेक्स 1.0.29 और हार्नेस-ओपनकोड 1.0.28 में 10 जुलाई, 2026 को भेज दिया गया - पैकेज अपडेट जो स्व-होस्टेड ऑपरेटरों को स्वयं लागू करना होगा। नोट CoreBreak को प्रॉम्प्ट इंजेक्शन से अलग बताता है: प्रॉम्प्ट इंजेक्शन मॉडल के निर्णय में हेरफेर करने की कोशिश करता है, जबकि CoreBreak इस सवाल को दरकिनार कर देता है कि क्या मॉडल ने निर्णय लिया था।

स्रोत विवरण: labs.cloudsecurityalliance.org

यह क्यों मायने रखता है?

सामग्री फ़िल्टर, सिस्टम संकेत, इनकार प्रशिक्षण, और मानव-अनुमोदन द्वार सभी मानते हैं कि मॉडल पार्टी तय करती है कि कोई उपकरण चलेगा या नहीं। यदि प्रेषण परत किसी मॉडल के टूल कॉल के आकार की किसी भी चीज़ को स्वीकार करती है, तो उन नियंत्रणों को पराजित करने के बजाय बाईपास कर दिया जाता है - और जिन लॉग मॉनिटरिंग टीमों का सामान्य रूप से निरीक्षण किया जाता है, वे कभी नहीं बनते हैं।

एजेंटिक एआई के लिए अधिकांश उद्यम नियंत्रण मॉडल पर या उसके आसपास बैठते हैं। सिस्टम संकेत संवेदनशील कार्यों को प्रतिबंधित करता है, सामग्री फ़िल्टर स्कोर इनपुट और आउटपुट, इनकार प्रशिक्षण को मॉडल वेट में बेक किया जाता है, और मानव-पुष्टि चरण उच्च जोखिम वाले टूल को गेट करते हैं। उनमें से प्रत्येक नियंत्रण यह मानता है कि मॉडल वह पक्ष है जो यह तय करता है कि कोई उपकरण चलेगा या नहीं। यदि कोई डिस्पैच परत सही आकार के किसी भी पेलोड को निष्पादित करेगी, तो वे निवेश थोड़ी निवारक सुरक्षा प्रदान करते हैं - इसलिए नहीं कि वे खराब तरीके से डिज़ाइन किए गए थे, बल्कि इसलिए कि जिस स्थान पर वे काम करते हैं, उसके चारों ओर हमले का मार्ग होता है। यह रेलिंग से अलग समस्या का वर्ग है जिसके बारे में तर्क दिया जा सकता है।

इन प्रेषण परतों के पीछे की विशिष्ट क्षमताएं खोज को महत्व देती हैं। नोट में कहा गया है कि वर्सेल की खामियां गुप्त लुकअप, परिनियोजन संचालन और क्लाउड एपीआई कॉल सहित होस्ट-एक्सपोज़्ड टूल तक पहुंच सकती हैं। Google दोष अभी भी अधिक स्पष्ट है: इसने जाली पुष्टिकरणों को जानबूझकर मानव अनुमोदन के पीछे रखे गए उपकरणों तक पहुंचने की अनुमति दी, जो कि नियंत्रण संगठन उन कार्यों के लिए आरक्षित है जिन्हें स्वचालित करने के लिए बहुत परिणामी माना जाता है। एक बाईपास जो विशेष रूप से मानव-इन-द-लूप चरण को बेअसर करता है, व्यापक एजेंट स्वायत्तता को उचित ठहराते समय कई टीमों द्वारा उद्धृत शमन को कमजोर कर देता है।

पैच कहानी एक विषमता को भी दर्शाती है जो एजेंट टूलींग के प्रसार के रूप में फिर से उभरेगी। पूरी तरह से प्रबंधित AWS सेवा के ग्राहकों को बिना कुछ किए समाधान दिया गया। अपने स्वयं के वातावरण में Google के ADK या वर्सेल के हार्नेस पैकेज चलाने वाली टीमों को सलाह पर ध्यान देना होगा, निर्भरता को अपडेट करना होगा, और फिर से तैनात करना होगा - और उत्पादन स्टैक में निर्भरता अपडेट नियमित रूप से हफ्तों या महीनों के अंतराल पर होते हैं। इसलिए समान अंतर्निहित डिज़ाइन अंतर में एक बहुत अलग व्यावहारिक एक्सपोज़र विंडो होती है जो इस बात पर निर्भर करती है कि क्या कोई संगठन एक सेवा के रूप में एजेंट बुनियादी ढांचे का उपभोग करता है या इसे अपने स्वयं के कोडबेस में बेचता है।

एक डिटेक्शन गैप भी है. नोट में कहा गया है कि एजेंटिक सिस्टम के लिए सुरक्षा निगरानी आम तौर पर मॉडल इनपुट और आउटपुट पर केंद्रित होती है - संकेतों को लॉग करना, संदिग्ध पूर्णताओं को चिह्नित करना, मॉडल द्वारा चुने गए टूल की समीक्षा करना। जब कोई उपकरण मॉडल को चलाए बिना निष्पादित होता है, तो उनमें से कोई भी कलाकृति लॉग करने के लिए मौजूद नहीं होती है। कई महत्वपूर्ण चीजें अज्ञात हैं: नोट में जंगल में शोषण का कोई सबूत नहीं बताया गया है, कितनी तैनाती प्रभावित हुई इसका कोई अनुमान नहीं दिया गया है, और अवधारणा के प्रमाण कोड का वर्णन नहीं किया गया है। सीएसए स्पष्ट है कि चार विक्रेताओं के दो खुलासे एक उद्योग-व्यापी पैटर्न साबित नहीं करते हैं, और यह कि देखी गई गंभीरता ग्रेडिएंट एक स्कोरिंग नियम के बजाय एक डेटा बिंदु है।

Interactive Mechanism

इंटरैक्टिव तंत्र: यह वास्तव में कैसे काम करता है

इस विकास के पीछे अंतर्निहित प्रौद्योगिकी का अंतःक्रियात्मक रूप से अन्वेषण करें।

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
इंटरएक्टिव कॉन्सेप्ट चेक+10 Points
AI Agents Quiz

What most distinguishes an AI agent from a basic chatbot?

आगे क्या देखना है

क्या स्व-होस्ट किए गए ऑपरेटर वास्तव में Google और वर्सेल पैकेज अपडेट लागू करते हैं, क्या अन्य एजेंट फ्रेमवर्क में समान उद्गम अंतराल सामने आते हैं, क्या किसी भी जंगली शोषण की सूचना दी जाती है, और क्या विक्रेता टूल निष्पादन के लिए हस्ताक्षरित, सत्र-बाध्य प्राधिकरण टोकन पर जाते हैं।

सबसे ठोस निकट भविष्य का प्रश्न पैच अपटेक है। AWS के प्रबंधित फिक्स को पहले से ही तैनात बताया गया है, लेकिन ADK 2.5.0 और दो वर्सेल हार्नेस रिलीज़ केवल उन ऑपरेटरों की मदद करते हैं जो उन्हें इंस्टॉल करते हैं। डाउनस्ट्रीम संकेतों पर नज़र रखें - पैकेज रजिस्ट्री अपनाने की दर, विक्रेता वाले कांटे जो कभी भी अपडेट नहीं खींचते हैं, और आंतरिक प्लेटफ़ॉर्म छवियां जो पुराने संस्करणों को पिन करती हैं। नोट पूर्वव्यापी जांच की भी सिफारिश करता है: टूल इनवोकेशन के लिए लॉग की समीक्षा करना, जिसे सत्र रिकॉर्ड में संबंधित, अच्छी तरह से बनाए गए मॉडल के पूरा होने से नहीं जोड़ा जा सकता है। क्या संगठनों के पास उस जांच को चलाने के लिए डिस्पैच-लेयर टेलीमेट्री है या नहीं, यह स्वयं ही अनसुलझा है।

दूसरा प्रश्न दायरा है. CoreBreak तीन उत्पादों को कवर करता है, लेकिन वर्णित पैटर्न - मॉडल प्राधिकरण के प्रमाण के रूप में पेलोड के आकार या प्रक्रिया की कमांड लाइन पर भरोसा करना - उनके लिए विशिष्ट नहीं है। समान एसडीके-टू-मॉडल-टू-टूल संरचना वाला कोई भी ढांचा एक तुलनीय अंतर ले सकता है। अन्य एजेंट फ्रेमवर्क अनुरक्षकों से आगे की सलाह के लिए देखें, और क्या शोधकर्ता ब्लैक हैट प्रस्तुति के बाद पूर्ण तकनीकी विवरण प्रकाशित करते हैं। अतिरिक्त पुष्टि किए गए मामले सीएसए के तर्क को मजबूत करेंगे कि यह तीन संयोगवश बग के बजाय एक संरचनात्मक पैटर्न है।

तीसरा, वास्तुशिल्प प्रतिक्रिया देखें। सीएसए की सिफ़ारिश में क्रिप्टोग्राफ़िक प्रमाण की आवश्यकता है कि टूल कॉल एक वास्तविक मॉडल पूर्णता से उत्पन्न हुई है - एक हस्ताक्षरित, सत्र-बाध्य, एक बार टोकन - संदेश संरचना या प्रक्रिया पहचान से प्राधिकरण का अनुमान लगाने के बजाय। क्या प्रमुख विक्रेता उस मॉडल को अपनाते हैं, और क्या यह कुछ ऐसा बन जाता है जिसे खरीदार खरीद के दौरान पूछ सकते हैं और सत्यापित कर सकते हैं, यह निर्धारित करेगा कि क्या यह प्रकटीकरण डिजाइन बदलता है या केवल पैच का उत्पादन करता है। पुष्टिकरण-प्रसंस्करण तर्क जो मूल रिकॉर्ड की गई कॉल के विरुद्ध टूल स्वामित्व, पुष्टिकरण आवश्यकता और तर्क अखंडता को मान्य करता है, उसी फिक्स का संकीर्ण संस्करण है।

अंत में, शासन और ख़तरे-ख़ुफ़िया ट्रैक पर नज़र रखें। CSA अपने MAESTRO ख़तरे-मॉडलिंग ढाँचे और AI नियंत्रण मैट्रिक्स v1.1 को उन स्थानों के रूप में इंगित करता है जहाँ निष्पादन-नियंत्रण और विशेषाधिकार-प्रबंधन आकलन को अब स्पष्ट रूप से टूल प्रेषण को कवर करना चाहिए, और CoreBreak को शेल-स्तरीय रेलिंग बाईपास पर अपने पहले के गार्डफ़ॉल अनुसंधान से जोड़ता है। यह भी निगरानी के लायक है: क्या एनवीडी प्रविष्टियाँ या सीवीएसएस स्कोर संशोधित किए गए हैं, क्या विक्रेता प्रारंभिक बुलेटिन से परे घटना के बाद का विवरण प्रकाशित करते हैं, और क्या कोई पुष्ट शोषण सामने आता है। चार सीवीई में से कोई भी वर्तमान में सीएसए द्वारा उद्धृत सामग्री में जंगली दुरुपयोग की सार्वजनिक रिपोर्ट पेश नहीं करता है, और ऐसी रिपोर्ट की अनुपस्थिति गतिविधि की अनुपस्थिति के समान नहीं है।

संबंधित मार्गदर्शिकाएँ एवं प्रश्नोत्तरी

एआई एजेंटPrompt Engineeringएआई नैतिकताएआई क्या है?आप जो जानते हैं उसका परीक्षण करें - निःशुल्क AI प्रश्नोत्तरी आज़माएँहमारी शब्दावली में एआई शब्द देखें
क्या यह उपयोगी पाया गया?