كشف الباحثان الأمنيان هيدي إنغبر (Hidi Engber) وأفيام إيفغي (Aviam Evgi)، المؤسسان المشاركان لشركة Stealth، خلال مؤتمر Black Hat USA لعام 2026 المنعقد في لاس فيغاس، عن فئة جديدة من الثغرات الأمنية أُطلق عليها اسم CoreBreak.
تؤثر هذه الثغرات في منصات البنية التحتية لوكلاء الذكاء الاصطناعي التابعة لشركات AWS وGoogle وVercel. وتتيح للمهاجم تشغيل أدوات الوكيل مباشرة دون مرور الطلب عبر النموذج اللغوي، ما يؤدي إلى تعطيل ضوابط الأمان المعتمدة على سياق النموذج ومرشحات المحتوى.
وأصدرت الشركات الثلاث تصحيحات للخدمات المُدارة، بينما ما يزال هناك مسار برمجي غير مصحح في مكتبة Strands SDK مفتوحة المصدر التابعة لشركة AWS، مع اقتصار استجابة الشركة على تحديث وثائقي بدلاً من تعديل الشيفرة البرمجية.
آلية عمل واستغلال ثغرات CoreBreak
أوضح الباحثان في عرضهما التفصيلي للثغرات أن الخلل يكمن في طبقة التنفيذ لا في النموذج اللغوي ذاته، إذ تفترض تلك الطبقة أن أي تعليمة تشبه استدعاء أداة صادرة عن النموذج هي تعليمة شرعية دون التحقق من مصدرها.
في المسار الطبيعي لعمل أي وكيل ذكي، تُجمّع طلبات المستخدم وسياق المحادثة وتعريفات الأدوات وتُرسل إلى النموذج اللغوي، ليقرر بدوره استدعاء الأداة ويصدر تعليمة مهيكلة.
أما في المسارات الاختلالية المكتشفة، فيمكن للمهاجم إدخال تعليمة أداة مزيفة مباشرة إلى حلقة التنفيذ وتجاوز النموذج كلياً، فتصبح حواجز الأمان المعتمدة على موافقة النموذج، مثل الموافقة البشرية أو قوائم الأدوات المسموح بها، غير فاعلة.
ثغرات AWS في Amazon Bedrock ومكتبة Strands SDK
تركزت الثغرة (CVE-2026-18830 بتقييم CVSS عند 8.6) في حالة AWS داخل واجهة API المسماة InvokeHarness ضمن خدمة Amazon Bedrock AgentCore المُدارة. وتحدث نتيجة تحقق غير كافٍ من المدخلات، يتيح لمستخدم مُصادق عليه عن بُعد تضمين كتلة استدعاء أداة في الرسالة الأخيرة لطلب InvokeHarness، ليحث حلقة الأحداث على تنفيذ الأداة مباشرة دون الرجوع إلى النموذج.
وطبقت AWS تحذيراً وتحققاً من جانب الخادم في 31 يوليو 2026 يمنع وصول الكتل المزيفة إلى حلقة التنفيذ، وطبق التصحيح تلقائياً على الخدمة المُدارة دون الحاجة لاتخاذ أي إجراء من العميل.
ولم يشمل الإصلاح مساراً موازياً في مكتبة Strands SDK مفتوحة المصدر التي تبنى عليها الخدمة المُدارة. إذ يعتمد كود Strands على دالة تتحقق مما إذا كانت الرسالة الأخيرة تحتوي على استدعاء أداة، وعند تحقق الشرط، تتجاوز تنفيذ النموذج وتشغل الأداة مباشرة.
وتتضمن الشيفرة تعليقاً صريحاً ينص على تجاوز تنفيذ النموذج إذا كانت الرسالة الأخيرة تحتوي على ToolUse. ورغم تقديم طلب سحب في أبريل 2026 لإزالة هذا الاختصار، أُغلق الطلب دون دمج في 19 يونيو 2026. وامتنعت AWS عن إصدار تعريف CVE منفصل أو تحديد نطاق الإصدارات المتأثرة أو تقديم تحديث برمجي لنشرات Strands المستقلة، مكتفية بتحديث وثائقي ينصح المطورين ببناء سجل الرسائل من تطبيقاتهم الخاصة لا من مُدخلات يمكن للمهاجم تشكيلها.
ونتيجة لذلك، يظل أي وكيل يُبنى مباشرة على Strands SDK عرضة للخطر ما لم يعالج المطور المسار يدوياً، ولن تكتشفه أدوات الفحص الآلي لعدم وجود معرف CVE.
معالجة الثغرات في منصة Google
ظهر في منصة Google مساران منفصلان في حزمة تطوير الوكلاء (ADK) بلغة Python، وجرى إصلاحهما معاً في الإصدار 2.5.0 الصادر في 16 يوليو 2026. استهدفت الثغرة الأولى (CVE-2026-18236 بتقييم CVSS عند 9.3) نظام تأكيد الأدوات الحساسة؛ إذ لم يتحقق معالج التأكيد من أن الأداة المستهدفة تابعة للوكيل المنفذ، أو أنها تتطلب تأكيداً فعلياً، أو من تطابق الاسم والوسائط مع الاستدعاء الأصلي المسجل في الجلسة، ما مكن المهاجم القادر على التلاعب بسجل أحداث الجلسة من تزوير الموافقة وتشغيل أداة غير مصرح بها.
وأضاف الإصدار 2.5.0 إصلاحاً ثانياً يمنع الرسائل المؤلفة من المستخدم من احتواء أجزاء function_call، بعدما كانت التدفقات القابلة للاستئناف تقبلها وتعتبرها تعليمات لتشغيل الأدوات. وبذلك باتت Google ترفض بشكل قاطع أي استدعاء أداة قادم من رسائل المستخدمين لسد الطريق أمام التلاعب المباشر بالسجل.
تحديثات Vercel لوكلاء الترميز
تأثرت في منصة Vercel حزمتا التوصيل الخاصتان بوكيلي الترميز Codex وOpenCode. تطلبت الثغرات وجود شيفرة غير موثوقة تعمل مسبقاً داخل صندوق Linux رملي، لكنها سمحت بتشغيل أدوات المضيف دون أي تحقق من صلاحية الطلب. وأصدرت Vercel تصحيحين:
- الإصدار 1.0.29 لحزمة @ai-sdk/harness-codex
- الإصدار 1.0.28 لحزمة @ai-sdk/harness-opencode.
النقاط الأساسية وتوصيات الأمان
لا تشترك هذه الثغرات في متطلبات هجوم موحدة، لكنها تتفق في الخلل الجوهري المتمثل في تنفيذ طبقة التشغيل لتعليمات الأدوات دون إثبات أن النموذج اللغوي هو من أذن بها. وتتوقف خطورة الهجوم على الصلاحيات والأدوات المتاحة للوكيل؛ فإذا لم يكن الوكيل موصولاً بأدوات حساسة فلن يحقق المهاجم مكاسب أمنية.
وتسلط ثغرات CoreBreak الضوء على فجوة حرجة في بنية وكلاء الذكاء الاصطناعي، ما يستدعي من مطوري المنصات السحابية والمكتبات مفتوحة المصدر ضرورة التحقق من مصدر تعليمات الأدوات عند نقطة الإرسال والمصادقة عليها بدلاً من الاعتماد الحصري على ضوابط النموذج.







