AWS、Google 和 Vercel 智能体漏洞允许攻击者在不运行模型的情况下触发工具
导语:AWS、Google 和 Vercel 的智能体基础设施被披露存在安全缺陷,攻击者可在不触发模型的情况下直接调用智能体工具,绕过所有模型级安全防护。
漏洞概述
亚马逊云科技(AWS)、Google 和 Vercel 的智能体基础设施存在安全缺陷,使不可信或伪造的指令能够到达智能体的工具,且不检查是否有模型轮次(model turn)授权这些指令。
攻击路径特点
在多条攻击路径中,模型根本没有运行,因此系统提示、内容过滤器和模型级安全机制都无从介入。受影响的产品包括 Amazon Bedrock AgentCore 的 InvokeHarness API、Google 面向 Python 的 Agent Development Kit(ADK),以及 Vercel 用于 Codex 和 OpenCode 编码智能体的 AI SDK harness 包。AWS 已修复托管服务,Google 在 ADK 2.5.0 中修复了相关问题,Vercel 在 1.0.29 版本修复了 @ai-sdk/harness-codex,在 1.0.28 版本修复了 @ai-sdk/harness-opencode。
漏洞差异
这些并非相同的漏洞,也不共享同样的攻击条件。AWS 的漏洞涉及经过认证的远程请求,Google 的路径需要攻击者控制的会话事件或用户编写的函数调用,而 Vercel 的缺陷则需要不受信任的代码已在 Linux 沙箱内运行。
暴露范围
暴露范围取决于每个智能体已经能够执行的操作,因此一个没有连接任何敏感工具的智能体对攻击者毫无价值。
研究披露
Stealth 联合创始人 Hedi Ingber 和 Aviyam Ivgi 于今日在 Black Hat USA 2026 上发表了跨平台模式研究成果,他们将其命名为 CoreBreak。两位研究人员在邮件中回答了 The Hacker News 的提问。
正常智能体流程
在正常的智能体流程中,软件开发工具包(SDK)会将用户请求、系统提示、对话历史记录和可用工具定义发送给模型。模型决定是否调用某个工具,并返回包含工具名称和参数的结构化指令,然后由 SDK 执行。
漏洞路径

有漏洞的路径并未对最后两个步骤之间的来源进行验证。运行时接收到的是形状类似模型生成的工具调用的数据,并将其视为权威。攻击者无需说服模型违反规则,便可直接到达调度或授权路径,而无需合法的模型轮次。
AWS 漏洞详情
AWS 的安全公告将 CVE-2026-18830 分配给 Amazon Bedrock AgentCore 框架中存在的输入验证不足问题,CVSS v4.0 评分为 8.6。经过认证的远程用户可以在 InvokeHarness 请求的最终消息中放入一个工具使用(tool-use)内容块,事件循环随后可直接调度指定的工具,而无需询问模型。
AWS 修复情况
AWS 表示,该问题影响了 2026 年 7 月 31 日之前的托管 InvokeHarness API。AWS 添加了服务端验证,在调用者提供的工具使用块到达事件循环之前将其拒绝。该缓解措施已自动应用,无需客户操作。
开源 Strands 问题
托管服务的修复并未覆盖开源 Strands Python 代码中一条类似的跳过模型路径,研究人员表示 AgentCore 框架正是基于该代码构建。当前的上游 event_loop.py 调用一个名为 _has_tool_use_in_latest_message 的辅助函数,当该检查通过时,事件循环将停止原因(stop reason)设置为 tool_use,直接获取最新消息,并跳过模型执行。该分支上方有一行注释:"如果最新消息包含 ToolUse,则跳过模型调用。"The Hacker News 已确认该分支在 2026 年 8 月 5 日仍存在于代码库的主分支中。
未合并的修复提案
在该检查的正上方有一个范围更窄的分支,用于恢复智能体在中断之前存储的工具使用消息,而不是直接采用最新消息中的内容。一项 4 月份的拉取请求警告称,外部注入的 toolUse 块可能在不调用模型的情况下到达工具执行环节。所提议的更改本可移除该快捷路径,但该请求于 6 月 19 日以未合并状态关闭。
暴露条件
该快捷路径的存在并不意味着每个 Strands 应用都可被远程利用。是否暴露取决于应用是否允许不受信任的调用者提交结构化的对话消息、修改存储的历史记录,或者以其他方式将 toolUse 块放置于事件循环所消费的位置。
厂商响应
AWS 尚未为独立的 Strands 部署发布单独的 CVE、受影响版本范围或补丁公告。Ingber 和 Ivgi 表示,AWS 告诉他们该行为属于其责任共担模型中客户一侧的范畴,因此该公司以文档更改而非代码修复的方式作出了响应。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/aws-google-and-vercel-patch-agent-flaws.html
作者:info@thehackernews.com (The Hacker News)

