무슨 일이 일어났나요?
Cloud Security Alliance는 2026년 8월 6일에 도구-디스패치 계층이 언어 모델이 실제로 생성했는지 확인하지 않고 도구 호출을 실행하는 AWS, Google 및 Vercel 에이전트 프레임워크 전반에 걸쳐 4개의 CVE 세트인 CoreBreak를 설명하는 연구 노트를 발표했습니다. 네 가지 모두 공급업체 수정 사항이 있습니다.
Cloud Security Alliance의 AI Safety Initiative는 2026년 8월 6일에 연구원들이 CoreBreak라고 명명한 크로스 플랫폼 취약성 패턴을 설명하는 연구 노트를 발표했습니다. 메모에 따르면 보안 연구원인 Stealth의 공동 창립자인 Hedi Ingber와 Aviyam Ivgi는 Black Hat USA 2026에서 Amazon Bedrock AgentCore의 도구 실행 레이어, Google의 Python용 ADK(에이전트 개발 키트) 및 Vercel의 AI SDK와 함께 배포되는 하네스 패키지가 각각은 합법적인 모델 전환이 발생하지 않고 도구를 실행하도록 유도됩니다. 언어 모델은 결코 호출되지 않았기 때문에 모델 주위에 구축된 가드레일은 개입할 결정이 없었다고 주장합니다.
이런 종류의 에이전트 프레임워크는 공통 구조를 공유합니다. 오케스트레이션 계층은 사용자 요청, 시스템 프롬프트, 대화 기록 및 사용 가능한 도구 카탈로그를 번들로 묶어 언어 모델로 보내고 모델이 도구 및 해당 인수의 이름을 지정하는 구조화된 명령을 반환할 때까지 기다립니다. 그런 다음 SDK는 해당 함수, 스크립트 또는 API 호출을 전달하고 결과를 다시 대화에 제공합니다. CoreBreak는 마지막 단계를 목표로 합니다. 메모에 따르면 세 제품 각각의 디스패치 로직은 모델 생성 도구 호출과 유사한 데이터를 출처를 확인하지 않고 신뢰할 수 있는 것으로 처리했습니다.
이 메모에는 공급업체 게시판 및 국가 취약점 데이터베이스 항목을 인용하여 고유한 악용 경로와 함께 4개의 CVE 식별자가 나열되어 있습니다. AWS는 인증된 원격 호출자가 InvokeHarness API 요청의 최종 메시지에 직접 도구 사용 콘텐츠 블록을 배치할 수 있는 Bedrock AgentCore 하네스 결함에 CVE-2026-18830(CVSS v4.0 8.6, 높음)을 할당했습니다. Google는 세션 기록에 이벤트를 삽입할 수 있는 공격자가 사람이 승인한 확인을 위조할 수 있는 ADK 결함에 CVE-2026-18236(9.3, 중요)을 할당했습니다. 이는 확인 프로세서가 대상 도구가 실행 에이전트에 속해 있는지, 실제로 확인이 필요한지 또는 해당 이름과 인수가 원래 녹음된 호출과 일치하는지 확인하지 않았기 때문입니다. Vercel의 @ai-sdk/harness-codex 및 @ai-sdk/harness-opencode는 CVE-2026-64650 및 CVE-2026-64651(각각 6.3, 중간)을 받았습니다. Linux 샌드박스 내에서 이미 실행 중인 악성 코드는 명령줄에 승인된 도우미 스크립트의 경로가 포함된 모든 프로세스를 신뢰하는 프로세스 경로 검사를 충족할 수 있습니다.
수정 사항이 제공되지만 부담은 배포 모델에 따라 다릅니다. 이 메모에는 완전 관리형 Bedrock AgentCore InvokeHarness API에 대한 AWS의 수정 사항이 2026년 7월 31일 이전에 자동으로 배포되었으며 고객 조치가 필요하지 않지만 여전히 특정 지역 및 구성에 대한 적용 범위를 확인하도록 권고하고 있습니다. Google의 수정 사항은 2026년 7월 16일 Python 버전 2.5.0용 ADK에 제공되었으며, Vercel의 수정 사항은 2026년 7월 10일에 Harness-codex 1.0.29 및 Harness-opencode 1.0.28에 제공되었습니다. 자체 호스팅 운영자가 직접 적용해야 하는 패키지 업데이트입니다. 노트에서는 CoreBreak를 프롬프트 주입과 구별한다고 설명합니다. 프롬프트 주입은 모델의 판단을 조작하려고 시도하는 반면 CoreBreak는 모델이 판단을 전혀 행사했는지 여부에 대한 질문을 우회합니다.
소스 세부정보: labs.cloudsecurityalliance.org ↗
왜 중요한가요?
콘텐츠 필터, 시스템 프롬프트, 거부 훈련, 인간 승인 게이트는 모두 모델이 도구 실행 여부를 결정하는 당사자라고 가정합니다. 디스패치 계층이 모델의 도구 호출과 같은 형태의 모든 것을 허용하면 해당 제어는 무효화되지 않고 우회되며 일반적으로 검사하는 로그 모니터링 팀은 생성되지 않습니다.
에이전트 AI에 대한 대부분의 엔터프라이즈 제어는 모델 위나 주변에 있습니다. 시스템 프롬프트는 민감한 작업을 제한하고, 콘텐츠 필터는 입력 및 출력에 점수를 매기고, 거부 훈련은 모델 가중치에 적용되며, 인간 확인 단계는 고위험 도구를 제어합니다. 이러한 모든 제어는 모델이 도구 실행 여부를 결정하는 당사자라고 가정합니다. 디스패치 계층이 올바른 형태의 페이로드를 실행하는 경우 이러한 투자는 제대로 설계되지 않았기 때문이 아니라 공격 경로가 작동하는 장소 주변에 있기 때문에 예방 보호가 거의 제공되지 않습니다. 이는 과거에 논쟁이 있었던 가드레일과는 다른 종류의 문제입니다.
이러한 디스패치 레이어 뒤에 있는 특정 기능은 결과에 가중치를 부여합니다. 이 메모에는 Vercel 결함이 비밀 조회, 배포 작업 및 클라우드 API 호출을 포함하여 호스트에 노출된 도구에 도달할 수 있다고 나와 있습니다. Google 결함은 훨씬 더 심각합니다. 이는 사람의 승인 뒤에 의도적으로 배치된 도구에 위조된 확인이 도달하도록 허용합니다. 이는 제어 조직이 자동화하기에는 너무 중요하다고 간주되는 작업을 위해 예비된 것입니다. 특히 인간 참여 단계를 무력화하는 우회는 더 넓은 상담원 자율성을 정당화할 때 많은 팀이 인용하는 완화 조치를 약화시킵니다.
패치 스토리는 또한 에이전트 도구가 확산됨에 따라 반복되는 비대칭성을 보여줍니다. 완전 관리형 AWS 서비스 고객은 아무 조치도 취하지 않고 문제를 해결했습니다. 자체 환경에서 Google의 ADK 또는 Vercel의 하네스 패키지를 실행하는 팀은 권고 사항을 확인하고, 종속성을 업데이트하고, 재배포해야 하며, 프로덕션 스택의 종속성 업데이트는 일반적으로 몇 주 또는 몇 달씩 지연됩니다. 따라서 동일한 기본 설계 격차는 조직이 에이전트 인프라를 서비스로 사용하는지 아니면 이를 자체 코드베이스에 공급하는지에 따라 매우 다른 실제 노출 창을 갖습니다.
탐지 공백도 있습니다. 이 노트에서는 에이전트 시스템에 대한 보안 모니터링이 일반적으로 프롬프트 로깅, 의심스러운 완료 표시, 모델이 선택한 도구 검토 등 모델 입력 및 출력에 중점을 두고 있음을 관찰합니다. 모델을 실행하지 않고 도구가 실행되면 기록할 아티팩트가 존재하지 않습니다. 몇 가지 중요한 사항은 아직 알려지지 않았습니다. 이 노트에서는 실제 악용 증거가 보고되지 않았고 영향을 받은 배포 수에 대한 추정치가 제공되지 않았으며 개념 증명 코드에 대해 설명하지 않았습니다. CSA는 4개 공급업체에 대한 두 가지 공개가 업계 전반의 패턴을 입증하지 않으며 관찰된 심각도 변화가 점수 규칙이 아닌 하나의 데이터 포인트라는 점을 솔직하게 밝혔습니다.
대화형 메커니즘: 실제로 작동하는 방식
이 개발의 이면에 있는 기본 기술을 대화식으로 살펴보세요.
crm_get_transaction(id='4092').What most distinguishes an AI agent from a basic chatbot?
다음에 무엇을 볼 것인가
자체 호스팅 운영자가 실제로 Google 및 Vercel 패키지 업데이트를 적용하는지 여부, 유사한 출처 격차가 다른 에이전트 프레임워크에 나타나는지 여부, 실제 악용이 보고되는지 여부, 공급업체가 도구 실행을 위해 서명된 세션 바인딩 인증 토큰으로 이동하는지 여부.
가장 구체적인 단기 질문은 패치 적용입니다. AWS의 관리형 수정 사항은 이미 배포된 것으로 설명되어 있지만 ADK 2.5.0 및 두 가지 Vercel 하네스 릴리스는 이를 설치하는 운영자에게만 도움이 됩니다. 다운스트림 신호(패키지 레지스트리 채택률, 업데이트를 가져오지 않는 공급업체 포크, 이전 버전을 고정하는 내부 플랫폼 이미지)를 살펴보세요. 또한 이 메모에서는 회고적 검사를 권장합니다. 즉, 세션 기록에서 해당하는 올바른 형식의 모델 완성과 연결될 수 없는 도구 호출에 대한 로그를 검토하는 것입니다. 조직이 해당 검사를 실행하기 위한 디스패치 계층 원격 측정을 보유하고 있는지 여부 자체는 해결되지 않았습니다.
두 번째 질문은 범위입니다. CoreBreak은 세 가지 제품을 다루지만 설명된 패턴(페이로드의 형태 또는 프로세스의 명령줄을 모델 인증의 증거로 신뢰)은 해당 제품에만 국한되지 않습니다. 동일한 SDK-모델-도구 구조를 가진 모든 프레임워크에는 비슷한 격차가 있을 수 있습니다. 다른 에이전트 프레임워크 유지관리자의 추가 조언과 연구원들이 Black Hat 프레젠테이션 이후에 완전한 기술 세부 정보를 게시하는지 여부를 확인하세요. 추가로 확인된 사례는 이것이 세 가지 우연한 버그가 아니라 구조적 패턴이라는 CSA의 주장을 강화할 것입니다.
셋째, 건축적 반응을 관찰하라. CSA의 권장 사항은 메시지 구조나 프로세스 ID에서 인증을 유추하는 대신 도구 호출이 실제 모델 완료(서명된 세션 바인딩 일회성 토큰)에서 시작되었다는 암호화 증거를 요구하는 것입니다. 주요 공급업체가 해당 모델을 채택하는지 여부와 구매자가 조달 중에 요청하고 확인할 수 있는 항목이 되는지 여부에 따라 이번 공개가 디자인을 변경하는지 아니면 패치만 생성하는지 여부가 결정됩니다. 원래 녹음된 호출에 대해 도구 소유권, 확인 요구 사항 및 인수 무결성을 검증하는 확인 처리 논리는 동일한 수정 사항의 더 좁은 버전입니다.
마지막으로 거버넌스 및 위협 인텔리전스 트랙을 살펴보세요. CSA는 MAESTRO 위협 모델링 프레임워크와 AI Controls Matrix v1.1을 실행 제어 및 권한 관리 평가에서 이제 명시적으로 도구 디스패치를 다루어야 하는 위치로 지적하고 CoreBreak를 셸 수준 가드레일 우회에 대한 이전 GuardFall 연구에 연결합니다. 또한 모니터링할 가치가 있는 사항은 NVD 항목 또는 CVSS 점수가 수정되었는지 여부, 공급업체가 초기 게시판 이후에 사건 후 세부 정보를 게시하는지 여부, 확인된 악용 사례가 나타나는지 여부입니다. 현재 4개의 CVE 중 어느 곳도 CSA 인용 자료에 실제 학대에 대한 공개 보고서를 포함하고 있지 않으며 이러한 보고서가 없다고 해서 활동이 없는 것은 아닙니다.