VMTech
Обсудить проект

AWS, Google и Vercel исправили обход авторизации инструментов ИИ-агентов

AWS, Google и Vercel исправили обход авторизации инструментов ИИ-агентов

AWS, Google и Vercel устранили разные уязвимости в инфраструктуре ИИ-агентов, при которых злоумышленник мог инициировать вызов инструмента без легитимного обращения к модели. AWS присвоила проблеме Amazon Bedrock AgentCore CVE-2026-18830 с оценкой CVSS 8,6, а Google — CVE-2026-18236 с оценкой 9,3 для Python-версий ADK до 2.5.0.

Общий для находок паттерн исследователи Hedi Ingber и Aviyam Ivgi назвали CoreBreak. В обычном сценарии модель получает запрос, системные инструкции, историю и список инструментов, а затем возвращает структурированную команду на выполнение. В уязвимых путях среда исполнения принимала данные, похожие на такую команду, не проверяя, что их действительно сформировала модель.

Как были устроены обходы

В управляемом API InvokeHarness Amazon Bedrock AgentCore аутентифицированный удалённый пользователь мог поместить блок tool-use в последнее сообщение запроса. Цикл обработки затем вызывал указанный инструмент, не запрашивая модель. AWS сообщает, что проблема затрагивала API до 31 июля 2026 года; серверная проверка уже включена автоматически.

При этом исследователи указали на похожую ветку в открытом Python-коде Strands: если последнее сообщение содержит ToolUse, обработчик может пропустить вызов модели. Возможность эксплуатации зависит от архитектуры приложения — в частности, от того, может ли внешний пользователь формировать историю сообщений или внедрять структурированные блоки. В контексте опасные сценарии ИИ-агентов в Google ADK важно, что разработчикам предписано собирать историю сообщений на стороне приложения, а не принимать её в управляемом пользователем виде.

Исправления Google и Vercel

В Google ADK до версии 2.5.0 атакующий, способный менять события сессии, мог подделать подтверждение чувствительного инструмента. Проверка не сопоставляла подтверждение с агентом, исходным вызовом, именем инструмента и аргументами. Во втором сценарии режим возобновляемых процессов принимал пользовательские события с function_call и мог трактовать их как команду запуска зарегистрированного инструмента.

Vercel исправила CVE-2026-64650 в @ai-sdk/harness-codex до 1.0.29 и CVE-2026-64651 в @ai-sdk/harness-opencode до 1.0.28. Уязвимости требовали уже работающего в Linux-песочнице недоверенного кода и активной сессии с хостовыми инструментами. Ранее relay доверял пути процесса; теперь запрос должен соответствовать короткоживущему одноразовому разрешению, связанному с событием модели, именем инструмента и входными данными.

Что проверить разработчикам

Это не prompt injection: в описанных цепочках модель не нужно было убеждать нарушить правила, поскольку она могла не участвовать в обработке вовсе. Защита, существующая только в промпте или на уровне ответа модели, в таком случае не работает.

  • Обновить Google ADK для Python до 2.5.0 или новее, @ai-sdk/harness-codex до 1.0.29 или новее и @ai-sdk/harness-opencode до 1.0.28 или новее.
  • Считать недоверенным вводом историю диалога, события возобновления, ответы на подтверждение и блоки tool-use, поступающие через внешнюю границу.
  • Связывать исполнение каждого инструмента с точным событием модели, сессией, именем, аргументами и состоянием авторизации.
  • Ограничивать набор инструментов, облачные роли, учётные данные и права записи минимально необходимыми для задачи агента.

Практический вывод для бизнеса: разрешение на действие должно проверяться в момент вызова инструмента, а не выводиться из формы входящих данных или наличия модельных ограничений.

#aisecurity#devsecops#cloudsecurity#accesscontrol
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 06.08.2026
Instagram

AWS, Google и Vercel исправили обход авторизации инструментов ИИ-агентов

Открыть публикацию в Instagram ↗