Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 10 oktober 2026 om 09:06 | person_outline 19 🙂

    AI-agenten in de cloud: ernstige kwetsbaarheden blootgelegd in Amazon Bedrock AgentCore

    Afbeelding is gegenereerd.
Onderzoekers hebben ernstige beveiligingsproblemen ontdekt in Amazon Bedrock AgentCore, een dienst voor het bouwen van AI-agenten. De kwetsbaarheden, gezamenlijk AgentCorruption genoemd, konden ertoe leiden dat één prompt toegang gaf tot alle AgentCore-agenten binnen hetzelfde AWS-account en dezelfde regio. Dit gaf aanvallers toegang tot privé-chats, broncode, langetermijngeheugens, API-sleutels, OAuth-tokens en andere gevoelige informatie die was opgeslagen in AWS Secrets Manager.

De aanval werkte doordat een agent met een tool voor webverzoeken kon worden geïnstrueerd om verbinding te maken met een lokale metadata-endpoint (169.254.169.254). Deze service verstrekt tijdelijke AWS-referenties aan cloudworkloads. Omdat het verzoek van binnenuit de microVM van de agent kwam, kreeg de aanvaller referenties die gekoppeld waren aan de uitvoeringsrol van de agent. Dit creëerde een pad voor server-side request forgery (SSRF) door middel van promptinjectie, zonder dat er een specifieke softwarefout in de chatinterface van de agent nodig was.

De gestolen referenties boden brede toegang omdat de standaard IAM-rol niet per agent was beperkt. Machtigingen zoals `bedrock-agentcore:InvokeAgentRuntime` en `bedrock-agentcore:CreateEvent` maakten ook toegang tot chats en de aanmaak van valse herinneringen mogelijk. Door toegang te krijgen tot het geheugen, kon een aanvaller verborgen instructies toevoegen die de doelen van een agent veranderden, zelfs na de initiële sessie. Onderzoekers konden ook via `bedrock-agentcore:GetResourceApiKey` en `secretsmanager:GetSecretValue` referenties achterhalen voor verbonden services.

Via tools zoals DescribeLogGroups konden onderzoekers agent-ID's identificeren, container-images ophalen uit Amazon ECR, interne agenten aanroepen en sessiegebeurtenissen lezen. Zenity meldde de metagegevenstoegang aan AWS op 25 december 2025 en de brede rolmachtigingen op 12 januari 2026. AWS heeft sindsdien stappen ondernomen om de beveiliging te verbeteren, waaronder de overstap naar IMDSv2 voor nieuwe implementaties in februari 2026 en het verplicht stellen ervan. Op 29 september 2026 bevestigde Zenity dat AWS de specifieke machtigingen die brede agentaanroepen, chattoegang en toegang tot Secrets Manager mogelijk maakten, had verwijderd.

AWS betwist de classificatie van deze bevinding als een kwetsbaarheid, stellende dat toegang tot de eigen uitvoeringsrolreferenties van een agent via de metadata-service verwacht en gedocumenteerd is. AWS geeft tevens aan dat cross-account toegang expliciete toestemming vereist op zowel de uitvoeringsrol als de doelresource. AWS adviseert organisaties om aangepaste productie-rollen te gebruiken met strikt beperkte acties en resourcelimieten per agent. Beveiligingsteams wordt aangeraden om brede wildcardmachtigingen te blokkeren, promptinvoer te valideren, uitgaand netwerkverkeer te beperken, publieke en interne agenten te scheiden, en CloudTrail en CloudWatch te monitoren. Verder wordt het gebruik van AgentCore Gateway-controles aanbevolen, waarbij ervoor gezorgd moet worden dat aanroepers deze niet kunnen omzeilen door rechtstreeks toegang te krijgen tot een runtime.
 
Facts

1. Amazon Bedrock AgentCore is een beheerde service voor het bouwen en uitvoeren van AI-agenten. Een AI-agent moet worden behandeld als een cloudworkload, niet alleen als een chatbot.
2. Een enkele prompt naar een openbare AI-agent kon alle Amazon Bedrock AgentCore-agenten in hetzelfde AWS-account en dezelfde regio blootleggen.
3. Deze aanvalsreeks, AgentCorruption genaamd, gaf onderzoekers toegang tot privé-chats, broncode, langetermijngeheugens, API-sleutels, OAuth-tokens en geheimen die zijn opgeslagen in AWS Secrets Manager.
4. Een agent met een tool die webverzoeken kon doen, kon worden geïnstrueerd om contact op te nemen met de lokale metadata-endpoint (169.254.169.254). Deze service verstrekt tijdelijke AWS-referenties aan cloudworkloads.
5. Omdat het verzoek van binnenuit de Firecracker-microVM van de agent kwam, retourneerde de metadata-service referenties gekoppeld aan de uitvoeringsrol van de agent. Dit creëerde een pad voor server-side request forgery (SSRF) gestuurd door promptinjectie.
6. De blootgestelde agent had geen softwarefout nodig in zijn chatpagina; het hoefde alleen het verzoek van de gebruiker te volgen en een toegestane web- of shelltool te gebruiken.
7. De gestolen referenties hadden een wijdverbreid bereik omdat de standaard IAM-rol niet beperkt was tot één agent. Machten zoals `bedrock-agentcore:InvokeAgentRuntime`, `bedrock-agentcore:ListEvents` en `bedrock-agentcore:CreateEvent` maakten ook toegang tot chats en de creatie van valse herinneringen mogelijk.
8. Geheugentoegang zorgde ervoor dat het risico langer aanhield dan één sessie; een aanvaller kon verborgen instructies toevoegen die de doelen van een agent veranderden tijdens latere gesprekken.
9. Onderzoekers vonden ook toegang tot `bedrock-agentcore:GetResourceApiKey` en `secretsmanager:GetSecretValue`, wat referenties kon onthullen die bedoeld waren voor verbonden services.
10. Onderzoekers gebruikten DescribeLogGroups om agent-ID's te vinden, container-images op te halen uit Amazon ECR, interne agenten aan te roepen en sessiegebeurtenissen te lezen.
11. Zenity rapporteerde metagegevenstoegang aan AWS op 25 december 2025 en de brede rolmachtigingen op 12 januari 2026. AWS stapte in februari 2026 over naar IMDSv2 voor nieuwe implementaties en maakte dit later verplicht.
12. Op 29 september 2026 bevestigde Zenity dat AWS de machtigingen had verwijderd die brede agentaanroepen, chattoegang en toegang tot Secrets Manager toestonden.
13. AWS betwist de beschrijving van de bevinding als een kwetsbaarheid, stellende dat toegang tot de eigen uitvoeringsrolreferenties van een agent via de metadata-service verwacht en gedocumenteerd is. AWS geeft ook aan dat cross-account toegang duidelijke toestemming vereist op zowel de uitvoeringsrol als de doelresource.
14. AWS beveelt aan om aangepaste productie-rollen te gebruiken met alleen de acties en resourcelimieten die elke agent nodig heeft. Beveiligingsteams wordt geadviseerd om brede wildcardmachtigingen te blokkeren, promptinvoer te valideren, uitgaand netwerkverkeer te beperken, publieke en interne agenten te scheiden en CloudTrail en CloudWatch te monitoren op ongebruikelijke aanroepen. AWS adviseert verder het gebruik van AgentCore Gateway-controles en ervoor te zorgen dat aanroepers deze niet kunnen omzeilen door rechtstreeks toegang te krijgen tot een runtime.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX