Anatomia unei breșe în AgentCore
Informații recente dezvăluite de cercetătorii de securitate de la Zenity Labs au scos la iveală o vulnerabilitate semnificativă în cadrul infrastructurii Amazon Bedrock AgentCore. Defecțiunea permitea utilizatorilor să ocolească protocoalele de securitate prin simpla interacțiune cu un agent AI într-o fereastră de chat obișnuită. Prin formularea unor prompturi specifice care solicitau date JSON brute de la endpoint-uri interne, cercetătorii au demonstrat că agentul putea fi păcălit să își dezvăluie credențialele temporare AWS.
Vulnerabilitatea a provenit din interacțiunea dintre agentul AI și Instance Metadata Service (IMDS). În versiunile anterioare ale AgentCore, sistemul se baza pe protocolul mai vechi IMDSv1, căruia îi lipseau măsurile de protecție robuste prezente în iterațiile actuale. Atunci când agentul era instruit să preia date de la o adresă URL sensibilă, acesta returna din greșeală credențialele destinate infrastructurii subiacente a mașinii virtuale, oferind practic acces total oricui iniția o conversație.
Reacția în lanț: de la chat la preluarea controlului asupra contului
Odată ce aceste credențiale temporare erau obținute, riscul de compromitere era considerabil. Deoarece rolurile IAM atribuite agenților erau inițial supradimensionate, deținerea credențialelor nu oferea acces doar la un singur agent, ci permitea enumerarea și controlul altor agenți din aceeași regiune AWS. Această posibilitate a facilitat o strategie de mișcare laterală prin care un atacator putea extrage imagini de containere din Amazon Elastic Container Registry (ECR), inspecta codul sursă sensibil și chiar manipula resursele de memorie ale altor sesiuni de agenți.
Mai mult, lipsa unei izolări adecvate a rețelei în mediul Firecracker MicroVM a permis atacatorilor să execute atacuri de tip Server-Side Request Forgery (SSRF). Această metodă a facilitat injectarea unor modificări persistente în comportamentul agentului, permițând practic deturnarea obiectivelor acestuia în interacțiunile viitoare și extragerea neautorizată a secretelor stocate în AWS Secrets Manager.
De ce este important
- Expunerea credențialelor: Dependența de IMDSv1 a făcut instanțele cloud vulnerabile la atacuri simple de tip prompt-injection, care ignoră măsurile tradiționale de securitate perimetrală.
- Roluri cu privilegii excesive: Framework-ul atribuia inițial roluri IAM mult prea permisive agenților, ceea ce însemna că un singur nod compromis putea duce la expunerea întregi infrastructuri regionale.
- Cronologia remedierii: Deși cercetătorii au raportat descoperirile la sfârșitul anului 2025, tranziția către protocolul mai sigur IMDSv2 nu a fost impusă pe deplin până la începutul anului 2026, iar preocupările privind privilegiile excesive au persistat luni de zile.
- Riscuri specifice AI: Incidentul subliniază intersecția unică dintre siguranța AI și securitatea cloud, unde „inteligența” unui sistem poate fi utilizată împotriva propriei infrastructuri prin simple comenzi în limbaj natural.
Calea spre rezolvare
În urma unei perioade de investigație și notificare, AWS a implementat actualizările necesare pentru arhitectura AgentCore. Începând cu jumătatea lunii februarie 2026, serviciul a impus utilizarea IMDSv2, care consolidează semnificativ mediul împotriva tipurilor de furt de credențiale descrise în rapoartele inițiale. În plus, pe parcursul anului 2026 au fost finalizate îmbunătățiri de securitate mai ample pentru a elimina problema permisiunilor excesive, închizând practic portița de atac identificată de cercetătorii Zenity.
Amazon a menționat că modul de configurare a acestor agenți depinde adesea de implementarea realizată de dezvoltatori, sugerând că securitatea rămâne o responsabilitate comună. Cu toate acestea, rezolvarea acestor vulnerabilități marchează un pas esențial pentru stabilizarea implementării agenților AI la nivel enterprise în mediile cloud critice.










