ΑρχικήSecurityCoreBreak: AWS, Google και Vercel διόρθωσαν κρίσιμες ευπάθειες AI agents

CoreBreak: AWS, Google και Vercel διόρθωσαν κρίσιμες ευπάθειες AI agents

Το CoreBreak είναι το όνομα που έδωσαν ερευνητές ασφαλείας σε ένα νέο μοτίβο επίθεσης που επηρεάζει την υποδομή AI agents τριών μεγάλων εταιρειών: Amazon Web Services (AWS), Google και Vercel. Οι ευπάθειες επέτρεπαν σε μη εξουσιοδοτημένες ή πλαστές εντολές να φτάνουν στα εργαλεία ενός agent χωρίς επαλήθευση από το μοντέλο AI — και σε αρκετά σενάρια επίθεσης, το μοντέλο δεν εκτελούνταν καθόλου, παρακάμπτοντας εντελώς τα system prompts, τα content filters και τα guardrails.

Δείτε επίσης: Android: Τι νέο υπάρχει στις ενημερώσεις συστήματος Google του Ιουνίου 2026

CoreBreak ευπάθεια AI agents AWS Google Vercel

Τα επηρεαζόμενα προϊόντα περιλαμβάνουν το Amazon Bedrock AgentCore InvokeHarness API, το Google Agent Development Kit (ADK) για Python και τα Vercel AI SDK harness packages για τους coding agents Codex και OpenCode. Η AWS έχει ήδη διορθώσει το managed service, η Google αντιμετώπισε τα ζητήματα στην έκδοση ADK 2.5.0, ενώ η Vercel έκανε patch το @ai-sdk/harness-codex στην έκδοση 1.0.29 και το @ai-sdk/harness-opencode στην έκδοση 1.0.28. Οι ευπάθειες παρουσιάστηκαν από τους Hedi Ingber και Aviyam Ivgi, συνιδρυτές της Stealth, στο Black Hat USA 2026. Όσον αφορά το CoreBreak,

Σε μια τυπική ροή AI agent, το SDK αποστέλλει το αίτημα του χρήστη, το system prompt, το ιστορικό συνομιλίας και τους ορισμούς των διαθέσιμων εργαλείων στο μοντέλο. Το μοντέλο αποφασίζει αν θα καλέσει ένα εργαλείο και επιστρέφει μια δομημένη εντολή με το όνομα του εργαλείου και τα ορίσματα. Στη συνέχεια, το SDK εκτελεί την εντολή. Τα ευάλωτα μονοπάτια δεν επαλήθευαν την προέλευση μεταξύ των δύο τελευταίων βημάτων: το runtime λάμβανε δεδομένα που μοιάζουν με εντολή εργαλείου από το μοντέλο και τα αντιμετώπιζε ως αυθεντικά, χωρίς να ελέγχει αν πράγματι προήλθαν από αυτό. Σε σχέση με το CoreBreak,

CoreBreak: Τεχνικές λεπτομέρειες των CVE για AWS, Google και Vercel

Η AWS εξέδωσε το CVE-2026-18830 με βαθμολογία CVSS v4.0: 8.6, που αφορά ανεπαρκή επικύρωση εισόδου στο Amazon Bedrock AgentCore harness. Ένας authenticated απομακρυσμένος χρήστης μπορούσε να τοποθετήσει ένα tool-use content block στο τελευταίο μήνυμα ενός InvokeHarness request, επιτρέποντας στο event loop να εκτελέσει απευθείας το εργαλείο χωρίς να συμβουλευτεί το μοντέλο. Η AWS εφάρμοσε server-side validation που απορρίπτει τα caller-supplied tool-use blocks πριν φτάσουν στο event loop — η διόρθωση εφαρμόστηκε αυτόματα και δεν απαιτεί ενέργεια από τους πελάτες.

Ωστόσο, η διόρθωση του managed service δεν αντιμετωπίζει ένα παρόμοιο μονοπάτι παράκαμψης μοντέλου στον ανοιχτού κώδικα Strands Python, ο οποίος βασίζεται στο harness του AgentCore. Το τρέχον event_loop.py καλεί μια βοηθητική συνάρτηση _has_tool_use_in_latest_message, και όταν αυτός ο έλεγχος περάσει, το event loop ορίζει τον λόγο διακοπής σε tool_use, παίρνει απευθείας το τελευταίο μήνυμα και παρακάμπτει την εκτέλεση του μοντέλου. Ένα σχόλιο στον κώδικα αναφέρει ρητά ότι παρακάμπτεται η κλήση του μοντέλου αν το τελευταίο μήνυμα περιέχει ToolUse. Αυτό το μονοπάτι επιβεβαιώθηκε ότι παραμένει στο main branch του repository από τις 5 Αυγούστου 2026. Ένα pull request του Απριλίου είχε προειδοποιήσει ότι εξωτερικά injected toolUse blocks μπορούν να φτάσουν στην εκτέλεση εργαλείων χωρίς model invocation, αλλά έκλεισε χωρίς να γίνει merge στις 19 Ιουνίου. Η περίπτωση του CoreBreak

Για τη Google, το CVE-2026-18236 έλαβε βαθμολογία CVSS v4.0: 9.3 — την υψηλότερη από τις τρεις περιπτώσεις. Τα μονοπάτια επίθεσης απαιτούσαν session events ελεγχόμενα από τον επιτιθέμενο ή function calls που δημιουργήθηκαν από τον χρήστη, τα οποία μπορούσαν να πλαστογραφήσουν μια επιβεβαίωση για ένα ευαίσθητο εργαλείο που υποτίθεται ότι απαιτούσε ανθρώπινη έγκριση. Αυτό είναι ιδιαίτερα επικίνδυνο, καθώς τα confirmation gates συχνά αποτελούν την τελευταία γραμμή άμυνας πριν από μια κρίσιμη ενέργεια. Αναφορικά με το CoreBreak,

Για τη Vercel, τα CVE-2026-64650 και CVE-2026-64651 έλαβαν βαθμολογία CVSS v4.0: 6.3 το καθένα. Τα ελαττώματα αφορούσαν τα harness packages για τους coding agents Codex και OpenCode αντίστοιχα. Το relay εμπιστευόταν μια διεργασία βάσει ελέγχων command-line path, οπότε μη αξιόπιστος κώδικας που εκτελούνταν ήδη μέσα σε ένα Linux sandbox μπορούσε να επικαλεστεί εργαλεία εκτεθειμένα στον host χωρίς αντίστοιχο model-authorized event. Συγκεκριμένα, χρησιμοποιούσε ένα process-name/path heuristic μέσω /proc στο Linux, επιτρέποντας σε κακόβουλο κώδικα εντός του sandbox να υποδυθεί έναν εγκεκριμένο helper και να αποκτήσει πρόσβαση σε εργαλεία του host. Στο πλαίσιο του CoreBreak,

Δείτε επίσης: PCPJack: Επίθεση σε 230 cloud servers AWS, Google Cloud και Azure

Friendly Fire επίθεση AI agents κακόβουλος κώδικας Claude Code Codex

CoreBreak και το ευρύτερο τοπίο απειλών για AI agents

Η αποκάλυψη του CoreBreak εντάσσεται σε ένα ευρύτερο κύμα ερευνών του 2025-2026 που δείχνουν ότι τα AI agents συχνά αναμειγνύουν model reasoning, conversation state και tool execution με τρόπους που είναι δύσκολο να ασφαλιστούν. Παρόμοια ευρήματα έχουν αναφερθεί σε πολλές πλατφόρμες: η Wiz ανέφερε το GhostApproval, μια συστηματική αδυναμία ορίων εμπιστοσύνης σε πολλαπλούς AI coding assistants, όπου κακόβουλα repositories μπορούσαν να κάνουν agents να αποκτήσουν πρόσβαση σε αρχεία εκτός του workspace sandbox, οδηγώντας δυνητικά σε RCE ή κλοπή credentials. Επίσης, το Microsoft AutoGen Studio επέτρεπε σε μη αξιόπιστο web content να φτάσει στην τοπική MCP υποδομή και να δημιουργήσει αυθαίρετες διεργασίες host.

Το Microsoft Semantic Kernel Python SDK επηρεάστηκε από τα CVE-2026-26030 και CVE-2026-25592, που περιγράφηκαν ως κρίσιμα ζητήματα prompt injection που οδηγούν σε RCE σε production agent hosts. Επιπλέον, το AWS AgentCore Code Interpreter αντιμετώπισε bypasses απομόνωσης δικτύου, και η AWS εξέδωσε χωριστά το CVE-2026-12530 για ατελή αποκλεισμό στη συνάρτηση install_packages() που μπορούσε να επιτρέψει command injection εντός του sandbox. Ένα σχετικό ελάττωμα prompt injection, το CVE-2026-18733, αναφέρεται επίσης ως bypass εργαλείου shell όπου crafted input ορίζει non_interactive=true για να παρακάμψει ένα human consent gate και να επιτρέψει αυθαίρετη εκτέλεση εντολών OS. Το ζήτημα του CoreBreak

Το βασικό συμπέρασμα ασφαλείας από τις αποκαλύψεις AWS, Google και Vercel είναι ότι η εξουσιοδότηση χρήσης εργαλείων δεν πρέπει να συνάγεται από conversational ή process metadata. Η έρευνα της Wiz για τα όρια εμπιστοσύνης AI agents υποστηρίζει ότι πολλά προϊόντα agents εξακολουθούν να μην επιβάλλουν canonical-path checks, ισχυρά sandbox boundaries και least-privilege tool access, επιτρέποντας σε περιεχόμενο ελεγχόμενο από επιτιθέμενο να οδηγεί τον agent σε προνομιούχες ενέργειες. Σύμφωνα με The Hacker News, η έκθεση είναι περιορισμένη από το τι μπορεί ήδη να κάνει κάθε agent — ένας agent χωρίς πρόσβαση σε ευαίσθητα εργαλεία δεν παρέχει πλεονέκτημα στον επιτιθέμενο. Όσον αφορά το CoreBreak,

Πώς να προστατευτείτε από CoreBreak και παρόμοιες επιθέσεις AI agents

Οι οργανισμοί που χρησιμοποιούν AI agents ή harnesses θα πρέπει να λάβουν άμεσα μέτρα. Πρώτον, να αντιμετωπίζουν το ιστορικό συνομιλίας, τα session events και τις επιβεβαιώσεις ως μη αξιόπιστη είσοδο, εκτός αν είναι κρυπτογραφικά ή με άλλο τρόπο ισχυρά δεσμευμένα σε ένα επαληθευμένο model turn. Δεύτερον, να απαιτούν ακριβή, μοναδικά authorization tokens για κάθε κλήση εργαλείου, αντιστοιχισμένα στο όνομα του εργαλείου και τα ορίσματα, αντί να βασίζονται σε ονόματα διεργασιών, κείμενο prompt ή session state.

Επιπλέον, είναι κρίσιμο να απομονωθεί το sandbox από τα εργαλεία του host, ώστε ο κώδικας που εκτελείται ήδη στο sandbox να μην μπορεί να επικαλεστεί απευθείας προνομιούχες ενέργειες στον host. Η αρχή του least privilege πρέπει να εφαρμόζεται σε κάθε εργαλείο, connector, OAuth grant και workspace integration. Όσον αφορά τις ενημερώσεις, οι χρήστες πρέπει να αναβαθμίσουν άμεσα: Google ADK for Python στην έκδοση 2.5.0 ή νεότερη, τα Vercel harness packages πέρα από τις επηρεαζόμενες εκδόσεις, και τα AWS components που περιλαμβάνουν τη διορθωμένη συμπεριφορά AgentCore harness. Σε σχέση με το CoreBreak,

Δείτε επίσης: Google Chrome update διορθώνει 79 ευπάθειες ασφαλείας

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

orphaned AI agents κρυφοί κίνδυνοι πρόσβασης εταιρικό δίκτυο

Τέλος, οι οργανισμοί πρέπει να υποθέτουν ότι το prompt injection μπορεί να παρακάμψει τους ελέγχους πρόθεσης του agent και να προσθέτουν defense-in-depth controls, όπως allowlists, ανθρώπινη αναθεώρηση για υψηλού κινδύνου ενέργειες, audit logs και τμηματοποίηση δικτύου και συστήματος αρχείων. Ο διαχωρισμός της generation από την execution — ώστε ένα LLM να μην μπορεί να εκτελεί απευθείας εντολές υψηλών προνομίων στο ίδιο αξιόπιστο runtime — αποτελεί θεμελιώδη αρχή ασφαλούς σχεδιασμού AI agents που πολλές πλατφόρμες εξακολουθούν να μην εφαρμόζουν επαρκώς.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS