1. Amazon Bedrock AgentCore is een beheerde service voor het bouwen en uitvoeren van AI-agenten. Een AI-agent moet worden behandeld als een cloudworkload, niet alleen als een chatbot.
2. Een enkele prompt naar een openbare AI-agent kon alle Amazon Bedrock AgentCore-agenten in hetzelfde AWS-account en dezelfde regio blootleggen.
3. Deze aanvalsreeks, AgentCorruption genaamd, gaf onderzoekers toegang tot privé-chats, broncode, langetermijngeheugens, API-sleutels, OAuth-tokens en geheimen die zijn opgeslagen in AWS Secrets Manager.
4. Een agent met een tool die webverzoeken kon doen, kon worden geïnstrueerd om contact op te nemen met de lokale metadata-endpoint (169.254.169.254). Deze service verstrekt tijdelijke AWS-referenties aan cloudworkloads.
5. Omdat het verzoek van binnenuit de Firecracker-microVM van de agent kwam, retourneerde de metadata-service referenties gekoppeld aan de uitvoeringsrol van de agent. Dit creëerde een pad voor server-side request forgery (SSRF) gestuurd door promptinjectie.
6. De blootgestelde agent had geen softwarefout nodig in zijn chatpagina; het hoefde alleen het verzoek van de gebruiker te volgen en een toegestane web- of shelltool te gebruiken.
7. De gestolen referenties hadden een wijdverbreid bereik omdat de standaard IAM-rol niet beperkt was tot één agent. Machten zoals `bedrock-agentcore:InvokeAgentRuntime`, `bedrock-agentcore:ListEvents` en `bedrock-agentcore:CreateEvent` maakten ook toegang tot chats en de creatie van valse herinneringen mogelijk.
8. Geheugentoegang zorgde ervoor dat het risico langer aanhield dan één sessie; een aanvaller kon verborgen instructies toevoegen die de doelen van een agent veranderden tijdens latere gesprekken.
9. Onderzoekers vonden ook toegang tot `bedrock-agentcore:GetResourceApiKey` en `secretsmanager:GetSecretValue`, wat referenties kon onthullen die bedoeld waren voor verbonden services.
10. Onderzoekers gebruikten DescribeLogGroups om agent-ID's te vinden, container-images op te halen uit Amazon ECR, interne agenten aan te roepen en sessiegebeurtenissen te lezen.
11. Zenity rapporteerde metagegevenstoegang aan AWS op 25 december 2025 en de brede rolmachtigingen op 12 januari 2026. AWS stapte in februari 2026 over naar IMDSv2 voor nieuwe implementaties en maakte dit later verplicht.
12. Op 29 september 2026 bevestigde Zenity dat AWS de machtigingen had verwijderd die brede agentaanroepen, chattoegang en toegang tot Secrets Manager toestonden.
13. AWS betwist de beschrijving van de bevinding als een kwetsbaarheid, stellende dat toegang tot de eigen uitvoeringsrolreferenties van een agent via de metadata-service verwacht en gedocumenteerd is. AWS geeft ook aan dat cross-account toegang duidelijke toestemming vereist op zowel de uitvoeringsrol als de doelresource.
14. AWS beveelt aan om aangepaste productie-rollen te gebruiken met alleen de acties en resourcelimieten die elke agent nodig heeft. Beveiligingsteams wordt geadviseerd om brede wildcardmachtigingen te blokkeren, promptinvoer te valideren, uitgaand netwerkverkeer te beperken, publieke en interne agenten te scheiden en CloudTrail en CloudWatch te monitoren op ongebruikelijke aanroepen. AWS adviseert verder het gebruik van AgentCore Gateway-controles en ervoor te zorgen dat aanroepers deze niet kunnen omzeilen door rechtstreeks toegang te krijgen tot een runtime.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!