Egyetlen utasítással eltéríthető volt egy AWS-fiók összes AI-ügynöke
A Zenity Labs kutatói szerint egyetlen nyilvánosan elérhető, Amazon Bedrock AgentCore-on futó AI-ügynökön keresztül átvehető volt ugyanazon AWS-fiók és régió valamennyi AgentCore-ügynökének irányítása. A támadáshoz elegendőnek bizonyult a csevegési hozzáférés: egy természetes nyelvű utasítással rá lehetett venni az ügynököt, hogy lekérdezze az AWS belső Instance Metadata Service-ét a 169.254.169.254 címen, majd továbbítsa az onnan szerzett ideiglenes hitelesítő adatokat.
A Zenity által AgentCorruptionnak nevezett hibasorozat révén a kutatók saját gépükről is használhatták a megszerzett jogosultságokat. Hozzáférhettek az ügynökök forráskódjához és csomagjaihoz, amelyekben elfelejtett jelszavak és API-kulcsok is szerepelhettek, továbbá elolvashatták a felhasználókkal folytatott privát beszélgetéseket. Az alapértelmezett engedélyek lehetővé tették más ügynökök listázását, meghívását, módosítását vagy törlését, így egy nyilvános ügyfélszolgálati ügynökön keresztül akár belső pénzügyi rendszerek is elérhetővé válhattak.
A hosszú távú memóriát használó ügynökök emlékezete szintén módosítható volt, például olyan utasításokkal, amelyek későbbi beszélgetések továbbítására késztették volna őket. A Zenity december 25-én jelezte a problémát az AWS-nek. A vállalat az új telepítéseknél alapértelmezetté tette az IMDSv2-t, majd szűkítette az AgentCore végrehajtási szerepköreit: az ügynökök már nem hívhatják meg egymást, nem olvashatnak privát beszélgetéseket és nem kérhetnek le hitelesítő adatokat az AWS Secrets Managerből.