Archivo editorial

IA AgénticaAlerta

CoreBreak: tres plataformas de agentes de IA ejecutaban herramientas sin que el modelo llegara a pedirlo

Dos investigadores de Stealth presentaron en Black Hat USA 2026 un patrón que afecta a Amazon Bedrock AgentCore, al ADK de Google para Python y al SDK de agentes de Vercel: las tres despachaban llamadas a herramienta sin comprobar que las hubiera pedido el modelo. Las tres están corregidas, pero el fallo de diseño se reproduce con facilidad en cualquier agente escrito a mano.

Publicado
7 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Nave industrial en penumbra con maquinaria pesada en funcionamiento y sin ningún operario a la vista

Un fallo de procedencia, no de persuasión

En un agente el flujo es siempre el mismo. El SDK envía al modelo la petición del usuario, el prompt de sistema, el historial y las definiciones de las herramientas disponibles. El modelo decide si toca llamar a una herramienta y devuelve una instrucción estructurada con el nombre y los argumentos, y el SDK la ejecuta. Entre esos dos últimos pasos hay una suposición que casi nunca se escribe: que lo que llega con forma de llamada del modelo viene efectivamente del modelo.

Hedi Ingber y Aviyam Ivgi, cofundadores de Stealth, presentaron en Black Hat USA 2026 un patrón al que llaman CoreBreak. En las rutas vulnerables de tres plataformas distintas esa comprobación de procedencia no existía: el runtime recibía un bloque con la forma de una llamada a herramienta generada por el modelo y lo trataba como autoritativo. El atacante no tiene que convencer al modelo de que se salte sus reglas: le basta con alcanzar el punto de despacho sin que haya habido turno del modelo. En varios de los escenarios descritos, el modelo no llegó a ejecutarse en ningún momento, de modo que el prompt de sistema, los filtros de contenido y las salvaguardas del propio modelo nunca tuvieron ocasión de intervenir.

Las tres puertas

En Amazon Bedrock AgentCore, un usuario remoto autenticado podía colocar un bloque de contenido de tipo tool-use en el último mensaje de una petición a la API InvokeHarness. El bucle de eventos despachaba entonces la herramienta nombrada sin pasar por el modelo. Es CVE-2026-18830, con puntuación CVSS v4.0 de 8.6 por validación insuficiente de entrada.

En el ADK de Google para Python había dos caminos. El principal, CVE-2026-18236, es una falsificación de continuación: el framework no verificaba que la herramienta estuviera registrada, ni que realmente requiriese confirmación, ni que los argumentos de la respuesta de confirmación coincidieran con los de la llamada original. Una respuesta de confirmación forjada bastaba para ejecutar una herramienta no autorizada. NVD lo clasifica como CWE-863, autorización incorrecta, y Google, que actúa como CNA de su propio producto, le asignó CVSS v4.0 de 9.3, crítica. El segundo camino consistía en inyectar llamadas a función en eventos del modo reanudable escritos por el usuario.

En el SDK de agentes de Vercel, código que ya se ejecutase dentro del entorno aislado podía suplantar la ruta de proceso de un script auxiliar aprobado e invocar herramientas expuestas por el anfitrión: búsqueda de secretos, operaciones de despliegue, llamadas a la API de la nube. Afecta a @ai-sdk/harness-codex hasta la 1.0.28 (CVE-2026-64650) y a @ai-sdk/harness-opencode hasta la 1.0.27 (CVE-2026-64651), ambas con CVSS v4.0 de 6.3.

CoreBreak: tres plataformas de agentes de IA ejecutaban herramientas sin que el modelo llegara a pedirlo | Blog Cubix Academia