
資安研究人員在 Black Hat USA 2026 大會上揭露「CoreBreak」漏洞,指出 AI 代理人(AI Agent)透過利用其派發層(dispatch layer)的結構性缺陷,能完全繞過模型層防禦,導致多個主流 AI 開發平台面臨高風險,儘管相關平台已緊急發布修復。
資安研究人員在美國舉行、一年一度的 Black Hat USA 2026 資安大會上,揭露了一項名為「CoreBreak」的全新漏洞模式。這項漏洞針對人工智慧代理人(AI Agent,意指能自主執行任務的 AI 應用)的基礎設施,指出其結構性缺陷恐導致 AI 安全防護形同虛設,即使是傳統的模型層級防禦也無法抵擋。
由資安公司 Stealth 的研究員 Hedi Ingber 和 Aviyam Ivgi 發現的 CoreBreak 漏洞,核心在於 AI 代理人的「派發層」(dispatch layer,負責將 AI 模型的指令傳遞給外部工具執行的中介層)。在 Amazon Bedrock AgentCore、Google Agent Development Kit (ADK) 以及 Vercel AI SDK 等平台中,派發層會執行看似由模型產生的工具呼叫,卻未經驗證其來源的合法性。這使得攻擊者能繞過 AI 模型本身的系統提示詞和拒絕訓練,直接向工具下達指令,導致模型層的防護完全失效。
《Forkast》報導指出,CoreBreak 與傳統的「提示注入」(prompt injection,透過惡意輸入文字誘導 AI 產生非預期回應)攻擊不同。提示注入試圖操縱 AI 模型的判斷或輸出,而 CoreBreak 則是在派發層直接繞過模型,讓攻擊者能完全控制工具的執行。
此漏洞影響了多個主流 AI 開發平台,並被指派了資安編號:AWS Bedrock AgentCore 的 InvokeHarness API 存在 CVE-2026-18830,其 CVSSv4 評分高達 8.6(高危險);Google ADK for Python 存在 CVE-2026-18236,評分高達 9.3(關鍵危險);Vercel 的 @ai-sdk/harness-codex/opencode 則有 CVE-2026-64650/64651,評分為 6.3(中等危險)。所幸,AWS 已於 2026 年 7 月 31 日前自動部署修復程式,Google 和 Vercel 也分別在 2026 年 7 月 16 日和 7 月 20 日釋出更新版本。
CoreBreak 屬於一種常見的「檢查與執行落差」漏洞,資安公司 Adversa AI 的研究員 Omer Ben Simon 先前於 2026 年 6 月 30 日發表的 CSA GuardFall 研究中也曾揭露類似問題。GuardFall 證明在 AI 程式碼生成代理人中存在 shell 注入繞過,當時測試的 11 個代理人中,有 10 個存在漏洞。這些研究皆強調,當執行層缺乏對 AI 模型輸出的嚴格驗證時,整個 AI 代理人的資安態勢都會受到威脅。Cloud Security Alliance AI Safety Initiative 呼籲,資安偵測不能僅依賴模型輸入輸出的日誌,更需深入檢查派發層與授權層,確保每個工具的執行都與經加密或邏輯驗證的模型指令相關聯,才能有效防堵此類新型攻擊。
