
Дослідники Zenity Labs захопили всі AI-агенти в обліковому запису AWS одним промптом
Дослідники Zenity Labs виявили ланцюжок уразливостей у Bedrock AgentCore від Amazon, що дозволило одним повідомленням, надісланим публічному агенту, захопити всі AI-агенти в обліковому записі AWS та регіоні.
Один промпт — і всі агенти в регіоні AWS опинилися в руках зловмисника
Дослідники Zenity Labs виявили ланцюжок уразливостей на платформі Bedrock AgentCore від Amazon, що дозволило їм захопити всі AI-агенти в тому ж обліковому записі AWS та регіоні, надіславши лише одне повідомлення у чат публічно доступному агенту. Дослідники назвали цю уразливість «AgentCorruption».
Bedrock AgentCore — це платформа AWS, призначена для запуску корпоративних AI-агентів з інструментами, пам'яттю та керуванням доступом. За словами Zenity, проблема була системною і стосувалася агентів із вбудованими інструментами у багатьох облікових записах AWS.
Агенти передали власні дані авторизації
AWS обслуговує Instance Metadata Service за внутрішньою адресою 169.254.169.254, яка надає інстансам у AWS тимчасові дані для авторизації. За словами Zenity, в AgentCore відсутня належна ізоляція, що дозволяло агентам отримувати доступ до цього сервісу. Дослідники створили тестового агента за допомогою Strands, фреймворку з відкритим кодом AWS, який постачається з веб-інструментом, і одного промпту в вікні чату служби підтримки клієнтів виявилося достатньо, щоб агент надіслав власні дані авторизації AWS на зовнішній сервер.
Вкрадені дані авторизації працювали за межами платформи, а сервіс метаданих також розкрив матеріали сертифікатів і ключів для внутрішнього сервісу AWS, а також попередньо підписаний URL для внутрішнього S3-сховища. Zenity зазначає, що видалення веб-інструменту не допомагало, оскільки уразливість була в самій платформі; атака також працювала через інструмент командного рядка.
Широкі дозволи за замовчуванням зробили доступ можливим у масштабах регіону
Захоплення стало можливим тому, що дозволи за замовчуванням в AgentCore не були обмежені лише тим агентом, який їх отримував. Вони поширювалися на всіх агентів у тому ж обліковому записі та регіоні і надавали права на читання, запис та видалення. З цими дозволами дослідники могли за кілька секунд перелічити всіх агентів, завантажити пакети коду, що містять вихідний код, збережені паролі та ключі API, і викликати кожного агента.
За допомогою вкрадених даних авторизації вони також могли читати приватні розмови між користувачами та будь-яким агентом AgentCore у регіоні. Для агентів із увімкненою довгостроковою пам'яттю дослідники змінили цю пам'ять, щоб вплинути на майбутню поведінку та впровадити інструкції, які змушували агентів надсилати майбутні розмови на зовнішню адресу.
AWS ужорчує доступ до метаданих і ролі за замовчуванням
Zenity повідомила результати AWS 25 грудня 2025 року. Після цього AWS зробив IMDSv2, більш захищену версію сервісу метаданих, за замовчуванням для нових розгортань AgentCore і приблизно в серпні змінив роль виконання за замовчуванням. Оновлена роль більше не надає агентам права викликати інших агентів, читати приватні розмови або отримувати дані авторизації з AWS Secrets Manager.
Zenity знову рекомендує компаніям створювати більш вузькоспеціалізовані ролі з обмеженим доступом. CTO Zenity Майкл Баргурі описує конфлікт між хмарною безпекою та гнучкістю, необхідною для роботи агентів, і зазначає, що коли публічно доступні та внутрішні агенти поділяють одне середовище, одна уразливість може порушити межі безпеки в усій системі.
Джерела: The Decoder
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.