Agentes de IA Fora de Controle: Falhas em AWS, Google e Vercel
Uma nova classe de vulnerabilidades acaba de ser exposta na Black Hat USA 2026. E o alvo é a espinha dorsal da inteligência artificial corporativa: os agentes autônomos. Pesquisadores revelaram falhas críticas em plataformas da AWS, Google e Vercel que permitem a invasores acionar ferramentas perigosas — sem que o modelo de IA jamais seja consultado.
Isso significa que todos os filtros de segurança, prompts de sistema e guardrails desaparecem. O atacante não precisa enganar a IA; ele simplesmente ignora o cérebro e vai direto aos músculos.
O Ataque Que Pula a Mente da IA
Os especialistas Hedi Ingber e Aviyam Ivgi, da Stealth, batizaram o padrão de CoreBreak. Em um fluxo normal, o kit de desenvolvimento (SDK) envia a solicitação do usuário, o histórico e as definições das ferramentas ao modelo. O modelo decide se usa uma ferramenta e retorna uma instrução estruturada. Só então o SDK a executa.
O problema? As plataformas vulneráveis não verificavam a origem da instrução. Dados com a aparência de uma chamada de ferramenta eram tratados como autoridade máxima. O modelo nunca era acionado.
Como explicaram os pesquisadores: “Não se trata de prompt injection. Não há modelo probabilístico para enganar, porque o modelo nem chega a participar.”
O Perigo Silencioso da Reutilização de Senhas
Essa lógica de “pular a verificação” é assustadoramente familiar para quem já teve uma conta invadida. Pense no vazamento de senha reutilizada em vários serviços. Um criminoso testa uma combinação de e-mail e senha vazada em dezenas de sites. Se você repetiu a credencial, ele não precisa quebrar a criptografia ou enganar um sistema de IA. Ele simplesmente usa a chave mestra que você deixou cair.
Nas falhas dos agentes, o atacante também usa uma “chave” forjada — um bloco de dados que parece legítimo — e a infraestrutura obedece sem questionar. A lição é a mesma: autenticação e autorização devem ser verificadas a cada passo, na origem, sem atalhos.
O Que Aconteceu em Cada Plataforma
As brechas não são idênticas, mas compartilham a mesma raiz: falta de prova de origem entre a decisão do modelo e a execução da ferramenta.
AWS Bedrock AgentCore: O Bypass Remoto
A falha na Amazon Bedrock AgentCore (CVE-2026-18830, CVSS 8.6) permitia que um usuário autenticado injetasse um bloco de uso de ferramenta na mensagem final de uma requisição. O loop de eventos então despachava a ferramenta diretamente, sem jamais consultar o modelo.
A AWS corrigiu o serviço gerenciado em 31 de julho de 2026, adicionando validação no servidor. Mas o código aberto Strands, base do AgentCore, ainda mantém um atalho perigoso: se a última mensagem contiver um ToolUse, o modelo é ignorado. A AWS documentou o comportamento, mas não removeu o código. A responsabilidade, segundo eles, é do desenvolvedor.
Google ADK: Aprovação Forjada
No Google Agent Development Kit (ADK) para Python, duas trilhas de ataque foram fechadas na versão 2.5.0. A primeira (CVE-2026-18236, CVSS 9.3) permitia forjar uma aprovação de ferramenta sensível manipulando eventos na sessão. O invasor podia executar qualquer ferramenta registrada.
A segunda trilha, no modo retomável, aceitava eventos com chamadas de função em mensagens do usuário. O patch agora rejeita function calls em mensagens de autoria do usuário, bloqueando a execução arbitrária.
Vercel AI SDK: Saltando da Sandbox para o Host
Nos pacotes @ai-sdk/harness-codex (CVE-2026-64650) e @ai-sdk/harness-opencode (CVE-2026-64651), ambos com CVSS 6.3, o problema era local. Um código malicioso rodando dentro da sandbox Linux podia invocar ferramentas expostas no host — como leitura de segredos, operações de deploy e chamadas de API na nuvem — sem um evento autorizado pelo modelo.
A correção removeu o fallback de caminho de processo. Agora, cada requisição ao host exige uma autorização única e de curta duração, vinculada a um evento observado do modelo.
Lição Crítica: O Controle Precisa Estar na Ferramenta
Em todos os casos, a camada de execução tratava dados com formato de ferramenta como autoridade suficiente. Qualquer proteção baseada apenas em prompt de sistema ou resposta do modelo é inútil se o invasor pode alcançar o despacho diretamente.
As soluções convergem para um princípio fundamental:
- Vincular cada invocação ao evento exato do modelo, com nome da ferramenta, argumentos, sessão e estado de autorização.
- Rejeitar chamadas de ferramenta forjadas pelo usuário em qualquer fronteira externa: histórico de conversa, eventos retomáveis, respostas de confirmação.
- Reduzir privilégios herdados: cada agente deve ter apenas as ferramentas e permissões estritamente necessárias.
Tabela Comparativa das Vulnerabilidades
| Plataforma | CVE | CVSS | Vetor de Ataque | Status |
|---|---|---|---|---|
| AWS Bedrock AgentCore | CVE-2026-18830 | 8.6 | Requisição remota autenticada injeta bloco de ferramenta | Corrigido no serviço gerenciado; Strands documentado, não corrigido |
| Google ADK (Python) | CVE-2026-18236 | 9.3 | Manipulação de eventos de sessão para forjar aprovação | Corrigido na versão 2.5.0 |
| Google ADK (modo retomável) | N/A (correção relacionada) | — | Eventos do usuário com function_call executam ferramentas arbitrárias | Corrigido na versão 2.5.0 |
| Vercel @ai-sdk/harness-codex | CVE-2026-64650 | 6.3 | Bypass local sandbox-to-host via caminho de processo | Corrigido na versão 1.0.29 |
| Vercel @ai-sdk/harness-opencode | CVE-2026-64651 | 6.3 | Bypass local sandbox-to-host via caminho de processo | Corrigido na versão 1.0.28 |
O Que Fazer Agora: Proteja Sua Infraestrutura de Agentes
Se sua organização usa agentes de IA, a ação é imediata:
- Atualize os pacotes imediatamente: Google ADK para Python ≥ 2.5.0, @ai-sdk/harness-codex ≥ 1.0.29, @ai-sdk/harness-opencode ≥ 1.0.28.
- Revise a origem do histórico de mensagens: Nunca confie em entradas do usuário para construir chamadas de ferramenta.
- Implemente autorização no ponto de execução: Cada ferramenta deve validar se a chamada veio de um evento legítimo do modelo.
- Aplique o princípio do menor privilégio: Limite as permissões de cada agente ao mínimo indispensável.
E para o cidadão digital, a lição é clara: não reutilize senhas. Assim como os agentes não devem confiar em qualquer instrução, você não deve confiar que um serviço protegerá sua credencial quando ela já vazou em outro. Um único vazamento de senha pode desbloquear dezenas de contas.
FAQ: Agentes de IA e Riscos de Segurança
O que é um agente de IA?
Um agente de IA é um sistema que usa modelos de linguagem para decidir e executar ações, como chamar APIs, acessar bancos de dados ou controlar dispositivos. Ele combina raciocínio com ferramentas reais.
Como as falhas CoreBreak funcionam?
Elas exploram a falta de verificação entre a decisão do modelo e a execução da ferramenta. O invasor envia uma instrução forjada que parece legítima, e o sistema a executa sem consultar o modelo.
Essas vulnerabilidades já foram exploradas em ataques reais?
Até o momento, não há relatos públicos de exploração ativa. Os pesquisadores enviaram provas de conceito aos fornecedores, mas não as divulgaram.
Como isso se relaciona com vazamento de senhas?
Ambos os cenários mostram o perigo de confiar em verificações superficiais. Uma senha reutilizada é como uma instrução forjada: parece válida, dá acesso imediato e ignora as defesas originais.
O que devo fazer se uso AWS Bedrock ou Google ADK?
Para AWS Bedrock gerenciado, a correção foi automática. Para Google ADK, atualize para a versão 2.5.0 ou superior. Se usa o código aberto Strands, implemente validação própria de origem das mensagens.
Como a Kzarka pode ajudar na proteção da minha identidade digital?
A Kzarka monitora vazamentos de dados e alerta quando suas credenciais aparecem em bases expostas. Se uma senha vazar, você será notificado para trocá-la antes que um invasor a use como chave mestra. Verifique agora se seus dados estão seguros.
Não espere o modelo falhar. Assuma o controle. A segurança começa com a consciência de que cada camada — do agente de IA à sua senha do e-mail — precisa de verificação independente. Acesse a Kzarka e blinde sua identidade digital hoje mesmo.