نخستگزارش: الگوی CoreBreak و اجرای مستقیم ابزارها
پژوهشگران امنیتی در کنفرانس Black Hat USA 2026 الگوی CoreBreak را معرفی کردند؛ مجموعهای از ضعفها در پیادهسازی عاملها (agent) که امکان میداد دادههای ساختاریشده یا بلوکهای فراخوان ابزارها از منابع غیرقابلاعتماد مستقیماً اجرا شوند، بیآنکه مدل زبان پاسخگو آن فراخوان را تولید یا تأیید کرده باشد. این نقص در Amazon Bedrock AgentCore، کیت توسعه عامل گوگل برای پایتون (ADK) و بستههای harness در Vercel شناسایی شده و شرکتها برای هر کدام پچ یا اصلاحاتی منتشر کردند.
چگونگی حمله
روال معمول اجرای عامل بدین شکل است: SDK پیام کاربر، پرومپت سیستمی، تاریخچهٔ گفتگو و تعریف ابزارها را در اختیار مدل قرار میدهد؛ مدل در صورت نیاز یک پاسخ ساختاریشده شامل نام ابزار و آرگومانها برمیگرداند و سپس SDK فراخوان مربوطه را اجرا میکند. در مسیرهای آسیبپذیر، لایهٔ زماناجرای عامل (runtime) دادههایی را که «شکل» فراخوان تولیدشده داشتند، بدون راستیآزمایی منشأ یا اعتبار آنها پذیرفت و مستقیم اجرا کرد. بهعبارت دیگر، مهاجم میتوانست فراخوانهای ابزار را وارد کند و حلقهٔ رویداد بدون آنکه مدل در نوبت اجرا قرار گیرد، آنها را اجرا کند؛ بنابراین فیلترهای پرومپت یا محتوا محافظت لازم را فراهم نمیکردند.
مقایسه آسیبپذیریها در سه اکوسیستم
خلاصهٔ نقاط ضعف و وضعیت وصلهها در هر شرکت:
AWS (Amazon Bedrock AgentCore)
- شناسهٔ گزارش: CVE-2026-18830 بهخاطر اعتبارسنجی ناکافی ورودی در harness مربوط به AgentCore ثبت شد.
- مشکل در InvokeHarness بود: قبل از 31 ژوئیهٔ 2026، اگر بلوک tool-use به آخرین پیام اضافه میشد، حلقهٔ رویداد میتوانست بدون فراخوانی مدل، ابزار را اجرا کند.
- آمازون اعتبارسنجی سمت سرور اضافه و اصلاح را بهصورت خودکار اعمال کرد. برای مطالعهٔ بیشتر: AWS Bedrock و راهنمای داخلی: Amazon Bedrock AgentCore.
Strands و کد متنباز مرتبط
- بخشی از اصلاح AWS شامل مخزن متنباز Strands نشد. در فایل event_loop.py میانبری وجود دارد که اگر پیام اخیر شامل
toolUseباشد، فراخوانی مدل را دور میزند و بلوکهای واردشده از بیرون را اجرا میکند. - پژوهشگران یک pull request برای حذف این میانبر ارائه کردند اما درخواست بسته شد و شاخهٔ آسیبپذیر همچنان در مخزن اصلی پابرجاست. توسعهدهندگان متنباز باید ورودیها و حلقهٔ رویداد را بازبینی کنند.
گوگل (ADK برای پایتون)
- در ADK مسیرهایی وجود داشت که با رخدادهای جلسهای کنترلشده توسط مهاجم یا فراخوانی توابع نوشتهشده توسط کاربر قابل فعالسازی بودند.
- گوگل مشکلات را در نسخهٔ ADK 2.5.0 برطرف کرد. برای مرور مخازن مرتبط: Google GitHub.
Vercel (بستههای harness برای عوامل کدنویسی)
- نقصها در بستههای harness مربوط به عوامل کدنویسی Codex و OpenCode نیازمند اجرای کد غیرقابلاعتماد داخل سندباکس لینوکس بودند.
- Vercel پچهایی منتشر کرد:
@ai-sdk/harness-codexنسخهٔ 1.0.29 و@ai-sdk/harness-opencodeنسخهٔ 1.0.28.
پیامدها برای توسعهدهندگان و اپراتورهای ابری
این ضعفها عمدتاً زمانی خطرآفریناند که عامل به ابزارهای حساس متصل باشد یا فراخوانهای ساختاریشده از منابع غیرقابلاعتماد پذیرفته شوند. دامنهٔ آسیب محدود به سرویسهایی است که امکان ویرایش تاریخچهٔ گفتگو یا تزریق پیامهای ساختاریشده را به فراخوانیکنندگان خارجی میدهند؛ با این حال، برای سرویسهایی که امکان فراخوانی ابزارهای اجرایی با دسترسی بالا را فراهم میکنند، ریسک جدی بهوجود میآید.
راهبردهای کاهش خطر
توصیههای عملی برای کاهش احتمال بهرهبرداری:
- فوراً پچها و نسخههای رسمی منتشرشده توسط AWS، گوگل و Vercel را نصب کنید.
- تاریخچهٔ پیامها را تنها از منابع قابلاعتماد بسازید و اجازهٔ تزریق مستقیم پیامهای ساختاریشده توسط فراخوانندگان خارجی را ندهید.
- در کدهای متنباز یا اپلیکیشنهای سفارشی که از Strands یا ADK استفاده میکنند، حلقهٔ رویداد (event loop) و نقاط ورودی پیام را بازبینی و هر مسیر میانبری را حذف کنید که فراخوانی مدل را نادیده میگیرد.
- دسترسی ابزارها و APIهایی که عامل میتواند فراخوانی کند را بر پایهٔ اصل کمترین امتیاز (least privilege) محدود کنید؛ اگر عامل به ابزار حساس دسترسی نداشته باشد، آسیبپذیری کماهمیت خواهد بود.
- تمام فراخوانهای ابزار را لاگگذاری و منبع آنها را امضاشده یا احراز هویتشده کنید تا قابلیت پیگیری و قطع دسترسی فراهم باشد.
منابع فنی
الگوی CoreBreak توسط تیم پژوهشی Stealth شامل هدی اینگبر و آویام ایوگی در Black Hat تشریح شد. اطلاعات بیشتر از رخداد در Black Hat و شناسههای عمومی آسیبپذیری در پایگاههایی مانند MITRE CVE قابل پیگیری است.
ندای آیندهنگر
اتصال عاملها به ابزارهای خارجی خودکارسازی قدرتمندی فراهم میکند، ولی تجربهٔ CoreBreak نشان میدهد که راستیآزمایی منشأ پیام و احراز هویت سلسلهمراتبی باید از اصول طراحی عاملها باشد. تولیدکنندگان و توسعهدهندگان همزمان باید روی انتشار پچ و بهبود شیوههای توسعه کار کنند تا میانبرهای منطقی بار دیگر به کد نشت نکند.
پیشنهاد عملی: اگر از Bedrock AgentCore، Google ADK یا بستههای Vercel استفاده میکنید، نسخههای اعلامشده را نصب کنید، مسیرهای ورودی پیام را محدود و ثبت لاگ را فعال کنید تا هر فراخوان ابزار از منبع معتبر عبور کند.





