Un fallo de procedencia, no de persuasión
En un agente el flujo es siempre el mismo. El SDK envía al modelo la petición del usuario, el prompt de sistema, el historial y las definiciones de las herramientas disponibles. El modelo decide si toca llamar a una herramienta y devuelve una instrucción estructurada con el nombre y los argumentos, y el SDK la ejecuta. Entre esos dos últimos pasos hay una suposición que casi nunca se escribe: que lo que llega con forma de llamada del modelo viene efectivamente del modelo.
Hedi Ingber y Aviyam Ivgi, cofundadores de Stealth, presentaron en Black Hat USA 2026 un patrón al que llaman CoreBreak. En las rutas vulnerables de tres plataformas distintas esa comprobación de procedencia no existía: el runtime recibía un bloque con la forma de una llamada a herramienta generada por el modelo y lo trataba como autoritativo. El atacante no tiene que convencer al modelo de que se salte sus reglas: le basta con alcanzar el punto de despacho sin que haya habido turno del modelo. En varios de los escenarios descritos, el modelo no llegó a ejecutarse en ningún momento, de modo que el prompt de sistema, los filtros de contenido y las salvaguardas del propio modelo nunca tuvieron ocasión de intervenir.
Las tres puertas
En Amazon Bedrock AgentCore, un usuario remoto autenticado podía colocar un bloque de contenido de tipo tool-use en el último mensaje de una petición a la API InvokeHarness. El bucle de eventos despachaba entonces la herramienta nombrada sin pasar por el modelo. Es CVE-2026-18830, con puntuación CVSS v4.0 de 8.6 por validación insuficiente de entrada.
En el ADK de Google para Python había dos caminos. El principal, CVE-2026-18236, es una falsificación de continuación: el framework no verificaba que la herramienta estuviera registrada, ni que realmente requiriese confirmación, ni que los argumentos de la respuesta de confirmación coincidieran con los de la llamada original. Una respuesta de confirmación forjada bastaba para ejecutar una herramienta no autorizada. NVD lo clasifica como CWE-863, autorización incorrecta, y Google, que actúa como CNA de su propio producto, le asignó CVSS v4.0 de 9.3, crítica. El segundo camino consistía en inyectar llamadas a función en eventos del modo reanudable escritos por el usuario.
En el SDK de agentes de Vercel, código que ya se ejecutase dentro del entorno aislado podía suplantar la ruta de proceso de un script auxiliar aprobado e invocar herramientas expuestas por el anfitrión: búsqueda de secretos, operaciones de despliegue, llamadas a la API de la nube. Afecta a @ai-sdk/harness-codex hasta la 1.0.28 (CVE-2026-64650) y a @ai-sdk/harness-opencode hasta la 1.0.27 (CVE-2026-64651), ambas con CVSS v4.0 de 6.3.
