Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

CoreBreak: AWS, Google og Vercel kjørte agentverktøy uten å spørre modellen

KI Takeaway KI-generert · kan inneholde feil

Presenterte to forskere fra Stealth på Black Hat USA 2026 et mønster de kaller CoreBreak, der agentplattformer fra AWS, Google og Vercel utførte verktøykall uten at en modell noen gang hadde bestemt dem.

I en normal agentflyt er rekkefølgen fast: utviklingsbiblioteket sender forespørsel, systemprompt, historikk og verktøydefinisjoner til modellen, modellen returnerer et strukturert verktøykall, og biblioteket kjører det. I feilene Hedi Ingber og Aviyam Ivgi la fram, manglet leddet som knytter de to siste stegene sammen. Kjøretiden fikk noe som så ut som et modellgenerert verktøykall, og behandlet det som autoritativt. Angriperen trengte dermed ikke å overtale modellen til å bryte reglene, skriver The Hacker News, som fikk svar fra begge forskerne på e-post.

Hos AWS gjaldt det Bedrock AgentCore, der en autentisert bruker kunne legge en verktøykall-blokk sist i forespørselen og få hendelsesløkka til å kjøre verktøyet direkte. Feilen har fått CVE-2026-18830 med CVSS 4.0-score 8,6, rammet den administrerte tjenesten fram til 31. juli 2026, og er rettet automatisk uten at kunder må gjøre noe. Den underliggende open source-koden i Strands har fortsatt snarveien i main, bekreftet 5. august 2026.

«Skip model invocation if the latest message contains ToolUse.» — kommentar i event_loop.py, AWS Strands

En pull request fra april advarte om at eksternt injiserte verktøykall-blokker kunne nå utføring uten at modellen ble kjørt. Den ble lukket uten å bli slått sammen 19. juni. AWS svarte med dokumentasjon i stedet: en side kalt Trusted Message History forteller utviklere at en verktøykall-blokk som siste melding får agenten til å kjøre verktøyet direkte, og at den som skrev blokka velger både verktøy og argumenter. Ansvaret ligger hos kunden, ifølge selskapets delte ansvarsmodell.

Googles ADK for Python hadde to veier inn før 2.5.0, som kom 16. juli 2026. Den ene, CVE-2026-18236 med CVSS-score 9,3, lot en angriper som kunne injisere hendelser i økthistorikken forfalske en menneskelig godkjenning av et sensitivt verktøy. Kontrollen sjekket verken at verktøyet tilhørte agenten, at det faktisk krevde godkjenning, eller at navn og argumenter stemte med det opprinnelige kallet. Den andre lot brukerskrevne hendelser inneholde function_call-deler.

«Bypassing the LLM and directly executing arbitrary registered tools.» — Googles egen beskrivelse av feilen i ADK

Vercels to feil, CVE-2026-64650 og CVE-2026-64651, begge med score 6,3, lå i AI SDK-pakkene for Codex og OpenCode. Relayet stolte på en prosess så lenge kommandolinja inneholdt stien til et godkjent hjelpeskript, noe ondsinnet kode som allerede kjørte i sandkassen kunne oppfylle. De rettede versjonene 1.0.29 og 1.0.28 kom 10. juli 2026. Rekkevidden er begrenset av hva agenten uansett kan gjøre: en agent uten sensitive verktøy gir angriperen ingenting.

Hva bør du gjøre?

  1. Oppgrader ADK for Python til 2.5.0 eller nyere og AI SDK-pakkene for Codex og OpenCode til minst 1.0.29 og 1.0.28. Begge pakkene ligger nå langt forbi, på 1.0.60 og 1.0.59.
  2. Bygger du på Strands direkte, sett sammen meldingshistorikken i din egen applikasjon og aldri fra data en kaller kan forme. Snarveien er dokumentert, ikke fjernet.
  3. Gå gjennom hvilke verktøy agenten faktisk er koblet til. Det er den lista, ikke systemprompten, som avgjør hva et forfalsket kall kan utrette.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter