在 Black Hat USA 2026 大会上,安全公司 Stealth 的联合创始人 Hedi Ingber 和 Aviyam Ivgi 披露了一个名为 CoreBreak 的跨平台漏洞模式,影响 AWS、Google 和 Vercel 的 AI 代理基础设施。该漏洞允许不受信任或伪造的指令绕过模型授权检查,直接进入代理工具执行。更严重的是,在部分攻击路径中,模型根本没有运行,系统提示、内容过滤器和模型级防护栏全部失效。 受影响产品包括 Amazon Bedrock AgentCore 的 InvokeHarness API、Google 的 Python 版 Agent Development Kit(ADK),以及 Vercel AI SDK 中用于 Codex 和 OpenCode 编程代理的 harness 包。AWS 已修复其托管服务,Google 在 ADK 2.5.0 中修复,Vercel 分别发布 @ai-sdk/harness-codex 1.0.29 和 @ai-sdk/harness-opencode 1.0.28。 这三类问题并非同一漏洞,攻击条件也不相同:AWS 需要经过身份验证的远程请求;Google 的攻击路径需要攻击者控制的会话事件或用户自行编写的函数调用;Vercel 的缺陷则需要不受信任的代码已运行在 Linux 沙箱内。影响范围受限于代理已接入的工具——如果代理没有连接敏感工具,攻击者也无法获得额外能力。 研究人员解释,正常代理流程中,SDK 将用户请求、系统提示、对话历史和工具定义发送给模型,模型决定是否调用工具,并返回包含工具名称和参数的指令,SDK 随后执行。存在漏洞的路径没有验证“模型调用工具”与“运行时执行工具”之间的来源真实性。只要数据形式看起来像模型生成的工具调用,运行时就会将其视为权威指令。攻击者无需说服模型打破规则,而是可以直接触达执行调度的组件。
热门跟贴