По данным Zenity, один запрос позволял захватить ИИ-агентов в AWS
Исследователи утверждают, что уязвимости Amazon Bedrock AgentCore позволяли получить временные учетные данные агента, а затем читать данные других агентов в том же аккаунте и регионе AWS. Компания сообщила об исправлениях.

Как запрос к агенту открывал доступ к AWS
Исследователи Zenity Labs сообщили о цепочке уязвимостей AgentCorruption в Amazon Bedrock AgentCore — платформе AWS для запуска ИИ-агентов с инструментами, памятью и управлением доступом. По их словам, достаточно было получить доступ к одному общедоступному агенту, чтобы одним запросом добиться доступа к другим агентам в том же аккаунте и регионе AWS.
Первым шагом, согласно описанию Zenity, стало обращение к внутреннему сервису метаданных AWS по адресу 169.254.169.254. Он выдает временные учетные данные, которыми рабочая нагрузка подтверждает доступ к сервисам AWS. Исследователи создали тестового агента на базе Strands и попросили его запросить этот адрес и отправить ответ на внешний сервер. Агент выполнил просьбу, хотя, как утверждают авторы исследования, изоляция платформы должна была это предотвратить.
Zenity заявляет, что полученные учетные данные работали и вне AgentCore. Исследователи также обнаружили в ответе служебные данные, включая сертификаты и ключи внутреннего сервиса AWS, а также подписанную ссылку на внутренний S3-бакет, не относящийся к их аккаунту. По их словам, обход встроенного веб-инструмента не помогал: атака сработала и через инструмент командной строки.
Роль по умолчанию открывала доступ к другим агентам
Наибольший ущерб, по оценке Zenity, был связан с правами роли выполнения, которую AgentCore назначала агентам по умолчанию. Исследователи утверждают, что разрешения не ограничивались одним агентом: в пределах региона они позволяли просматривать и изменять данные, удалять их и выполнять другие действия с широкими правами.
С этими учетными данными исследователи смогли перечислить агентов, загрузить их пакеты с исходным кодом и вызывать агентов по отдельности. В пакетах могли храниться забытые пароли и ключи API. Это, например, позволяло перейти от общедоступного агента поддержки к внутреннему финансовому агенту. Zenity также заявляет, что можно было читать личные переписки пользователей с агентами.
Если у агента была включена долговременная память, исследователи могли менять ее и добавлять инструкции для пересылки будущих разговоров на внешний адрес. По данным отдельного разбора Zenity, пользователь при этом мог не заметить изменений. Авторы также сообщили, что права по умолчанию давали доступ к хранилищу AWS Secrets Manager, где компании рекомендуют держать пароли и ключи отдельно от агентов, в том числе к ключам для сервисов вне AWS.
AWS изменила настройки платформы
Zenity сообщила, что передала сведения AWS 25 декабря 2025 года. После этого AWS включила IMDSv2 по умолчанию для новых развертываний AgentCore. Эта версия сервиса метаданных безопаснее прежней, которая стала начальной точкой описанной исследователями атаки.
По обновленной информации Zenity, примерно в августе AWS также изменила роль выполнения по умолчанию. В ней больше нет разрешений, позволявших вызывать других агентов, читать личные переписки или получать учетные данные из AWS Secrets Manager; другие права тоже были существенно ограничены. Исследователи рекомендуют компаниям создавать собственные роли с более узкими разрешениями.
Zenity отмечает, что облачная безопасность строится на разделении доступа и принципе минимальных привилегий, тогда как агентам для работы нужны инструменты и пространство для действий. Если общедоступные и внутренние агенты находятся в одной среде, уязвимость одного из них, как предупреждают исследователи, может поставить под угрозу границы доступа всей системы.
Источники
Продолжить чтение
В ленте материалов: 1