Propusti u agentima AWS-a, Googlea i Vercela preskaču model

Amazon Web Services, Google i Vercel ispravili su propuste u infrastrukturnim komponentama za AI agente koji su omogućavali da se alati pokrenu bez legitimnog izvršavanja modela. Obuhvaćeni su Amazon Bedrock AgentCore InvokeHarness API, Google Agent Development Kit za Python pre verzije 2.5.0, kao i paketi @ai-sdk/harness-codex do 1.0.28 i @ai-sdk/harness-opencode do 1.0.27. Googleov CVE-2026-18236 ima CVSS v4.0 ocenu 9,3, a AWS-ov CVE-2026-18830 ocenu 8,6.
Zajednički obrazac, predstavljen kao CoreBreak na konferenciji Black Hat USA 2026, nije jedna identična ranjivost. U svakom slučaju sloj za izvršavanje prihvatao je podatke oblikovane kao poziv alata, bez potvrde da ih je zaista proizveo model. Napadač zato nije morao da navede model da prekrši pravila: mogao je da dođe do toka za prosleđivanje ili autorizaciju bez valjanog modelskog poteza.
Zaštite modela ne vrede ako se preskoči izvršavanje modela
U uobičajenom toku SDK modelu prosleđuje korisnički zahtev, sistemsku poruku, istoriju razgovora i definicije alata. Model zatim vraća strukturisanu instrukciju sa imenom alata i argumentima, a SDK je izvršava. Sporni tokovi nisu proveravali poreklo instrukcije između odluke modela i izvršavanja alata.
To znači da sistemske poruke, filteri sadržaja i zaštitne mere vezane za odgovor modela ne mogu intervenisati kada model uopšte nije pozvan. Domet posledica ipak zavisi od ovlašćenja konkretnog agenta: agent bez pristupa osetljivim alatima ne daje napadaču dodatnu mogućnost.
Različiti putevi, isti problem autorizacije
AWS je za upravljani InvokeHarness API dodao serversku proveru koja odbacuje blokove tool-use koje šalje pozivalac, pre nego što stignu do petlje događaja. Ispravka je automatski primenjena na uslugu i odnosi se na stanje pre 31. jula 2026. Otvoreni Python projekat Strands zadržava putanju koja može preskočiti model kada se poslednja poruka prepozna kao ToolUse; rizik zavisi od toga može li nepouzdan korisnik oblikovati istoriju poruka ili strukturisane događaje.
Google je u ADK 2.5.0 popravio dva odvojena toka. Prvi je omogućavao falsifikovanje potvrde za osetljiv alat kroz izmenjenu istoriju sesije, a novi kod proverava pripadnost alata agentu, potrebu za potvrdom i podudaranje imena i argumenata sa zabeleženim pozivom. Drugi je u režimu nastavka prihvatao korisničke događaje sa function_call delovima; izmene u Google ADK-u za Python izmene u Google ADK-u za Python sada odbacuju takve pozive u korisničkim porukama.
Vercel je uklonio oslanjanje releja na putanju procesa u Linux izolovanom okruženju. Ranije je zlonameran kod već pokrenut u sandboxu mogao da imitira odobreni pomoćni proces i pozove alate dostupne na hostu. Zakrpljene verzije prihvataju zahtev samo kada odgovara kratkotrajnom, jednokratnom odobrenju povezanom sa imenom alata i ulazom viđenim u događaju modela.
Prioriteti za timove koji uvode agente
Potrebno je preći na Google ADK 2.5.0 ili noviji, @ai-sdk/harness-codex 1.0.29 ili noviji i @ai-sdk/harness-opencode 1.0.28 ili noviji. Istoriju razgovora, događaje za nastavak rada, odgovore na potvrdu i strukturisane tool-use blokove treba tretirati kao nepouzdan ulaz kada prelaze spoljašnju granicu sistema.
Najvažnije je da se svako izvršavanje alata veže za konkretan događaj modela, alat, argumente, sesiju i stanje autorizacije, uz najmanja neophodna ovlašćenja nad nalozima, kredencijalima i upisnim operacijama. Za poslovne sisteme to je kontrola na mestu izvršavanja, a ne oslanjanje na zaštitu u promptu.

