Новые разделы!
ИИ, квантовые вычисления и много других интересных тем

Заходите в ЦИТадель!
Век живи — век учись

Zenity выявила цепочку уязвимостей с захватом агентов Amazon Bedrock AgentCore

Специалисты Zenity Labs смогли через одного общедоступного ИИ-агента получить контроль над другими агентами в том же аккаунте и регионе AWS. Цепочка AgentCorruption раскрывала временные облачные учётные данные, а избыточные IAM-права позволяли извлекать исходный код, читать переписку и изменять память агентов.

Специалисты по безопасности Zenity Labs описали цепочку уязвимостей AgentCorruption в Amazon Bedrock AgentCore — управляемой платформе AWS для запуска ИИ-агентов. Для начала атаки было достаточно доступа к общедоступному агенту, способному выполнять HTTP-запросы или команды.

Исследователи заставили агента обратиться к внутренней службе метаданных микровиртуальной машины и передать временные учётные данные AWS STS. Эти данные продолжали работать за пределами среды AgentCore и позволяли обращаться к API AWS от имени исполнительной роли агента.

Из-за широких разрешений роли исследователи смогли обнаружить и вызвать другие агенты в том же аккаунте и регионе, загрузить их контейнерные образы и исходный код, прочитать закрытые диалоги пользователей, а также создавать и удалять события в памяти агентов. Отдельно была продемонстрирована возможность доступа к ключам API и секретам подключённых сервисов.

Zenity сообщила AWS о проблеме в декабре 2025 года. По данным исследователей, с 14 февраля 2026 года новые агенты разворачиваются с использованием IMDSv2. В актуальной документации AWS разработчикам рекомендуется ограничивать исполнительные роли по принципу минимальных привилегий.

Источник: labs.zenity.io

Связь с редакцией