CoreBreak: Celah di AWS, Google, dan Vercel yang Bikin AI Agent Jalankan Tool Tanpa Izin Model
Peneliti keamanan menemukan celah bernama CoreBreak di platform AI agent AWS, Google, dan Vercel yang bikin tool bisa dijalankan tanpa lewat otorisasi model AI-nya sendiri. Ini kenapa validasi di lapisan eksekusi bukan detail teknis kecil.

Awal Agustus 2026, peneliti keamanan mengungkap celah yang mereka juluki CoreBreak di tiga platform AI agent besar sekaligus: Amazon Bedrock AgentCore, Google Agent Development Kit (ADK), dan Vercel AI SDK. Intinya sederhana tapi mengkhawatirkan, penyerang bisa memaksa tool AI agent berjalan tanpa model AI-nya sendiri pernah "menyetujui" perintah itu. Di beberapa jalur serangan, modelnya bahkan tidak pernah dipanggil sama sekali, artinya system prompt, filter konten, dan guardrail level model tidak sempat ikut campur.
Bug yang lolos dari lapisan yang seharusnya menjaga
Menurut laporan TheHackerNews, ketiga celah ini punya kondisi serangan yang berbeda-beda tapi akar masalahnya sama: instruksi yang dipalsukan atau tidak tepercaya bisa sampai ke tool tanpa ada pengecekan bahwa giliran model benar-benar mengizinkannya. Amazon Bedrock AgentCore rentan lewat permintaan jarak jauh yang terautentikasi. Google ADK bermasalah lewat event sesi yang bisa dikendalikan penyerang atau function call buatan pengguna. Sementara Vercel AI SDK, yang dipakai di harness untuk agent coding Codex dan OpenCode, punya bug paling teknis: proses relay-nya percaya begitu saja pada sebuah command line kalau isinya mengandung path ke helper script yang "disetujui". Kode berbahaya yang sudah berjalan di dalam sandbox bisa memenuhi syarat itu dan langsung memanggil tool yang terhubung ke host, termasuk pencarian secret, operasi deployment, sampai panggilan cloud API, tanpa event otorisasi dari model.
Dua celah di Vercel tercatat sebagai CVE-2026-64650 dan CVE-2026-64651 dengan skor CVSS v4.0 sebesar 6,3. AWS sudah memperbaiki layanan terkelolanya, tapi menurut laporan itu juga, SDK Python mandiri bernama Strands belum dapat patch resmi maupun CVE, jadi deployment yang berdiri sendiri masih berisiko.
Kenapa ini bukan sekadar bug satu vendor
Yang bikin temuan ini penting bukan cuma karena melibatkan tiga penyedia besar sekaligus, tapi karena polanya menunjukkan asumsi keliru yang umum dipakai saat membangun AI agent: menganggap bentuk data yang masuk (command line yang "kelihatan" sah, event sesi yang "kelihatan" resmi) bisa mewakili keputusan model. Padahal keduanya adalah hal yang beda. TheHackerNews mencatat rekomendasi mitigasi dari peneliti terkait: perlakukan riwayat percakapan, event yang bisa dilanjutkan, respons konfirmasi, dan blok tool-use terstruktur sebagai input tidak tepercaya begitu melewati batas eksternal, lalu otorisasi setiap pemanggilan tool tepat saat eksekusi, diikat ke event model, nama tool, argumen, sesi, dan status otorisasi yang sebenarnya, bukan cuma dicek sepintas di awal.
Vercel sudah patch, tapi arsitekturnya yang jadi pelajaran
Vercel memperbaiki masalah ini di versi @ai-sdk/harness-codex 1.0.29 dan @ai-sdk/harness-opencode 1.0.28, dengan menambahkan otorisasi tool yang ditandatangani HMAC serta validasi ulang input tool sebelum eksekusi dilanjutkan, sebagian berkat kontribusi tim keamanan Anthropic. Google menambal isunya di ADK 2.5.0. Tapi terlepas dari patch yang sudah keluar, pelajaran intinya tetap relevan buat siapa pun yang membangun atau memakai AI agent yang bisa mengeksekusi kode maupun perintah sistem: validasi tool call tidak boleh berhenti di lapisan model saja, harus ada lapisan eksekusi yang benar-benar menolak permintaan yang tidak terbukti berasal dari giliran model yang sah.
Di TanpaNgoding AI, prinsip ini sudah jadi fondasi sejak awal. AI di builder tidak punya akses eksekusi shell bebas, setiap perintah artisan divalidasi lewat allowlist ketat sebelum dijalankan, dan seluruh eksekusi kode berjalan di dalam sandbox yang terisolasi dari infrastruktur produksi. Temuan CoreBreak ini jadi pengingat kalau pendekatan itu bukan detail teknis kecil, tapi garis pertahanan yang paling menentukan begitu AI agent mulai punya kemampuan menjalankan aksi nyata, bukan cuma menjawab pertanyaan.