RADAR ·
AWS'de herkese açık tek bir ajan, bölgedeki tüm AgentCore ajanlarını ele geçirebiliyordu

Güvenlik şirketi Zenity Labs, Amazon'un kurumsal ajan platformu Bedrock AgentCore'da bir dizi açık buldu. Araştırmacılara göre herkese açık tek bir ajana yazılan tek bir sohbet mesajı, aynı AWS hesabı ve bölgesindeki bütün AgentCore ajanlarını ele geçirmeye yetti. Ajan, sade bir dille istendiğinde AWS'nin iç meta veri servisini sorguladı ve kendi geçici kimlik bilgilerini dış bir sunucuya gönderdi. Varsayılan izinler aynı hesap ve bölgedeki tüm ajanları kapsadığı için araştırmacılar diğer ajanların kaynak kodunu indirebildi, kullanıcı sohbetlerini okuyabildi ve uzun süreli belleklerini değiştirebildi.
Zenity bulguları 25 Aralık 2025'te AWS'ye bildirdi. AWS, yeni AgentCore kurulumlarında daha güvenli IMDSv2'yi varsayılan yaptı ve ağustos civarında varsayılan yürütme rolünün izinlerini daralttı. Araştırmacılar yine de şirketlere, ajanlarına yalnızca gereken erişimi veren özel roller tanımlamalarını öneriyor. Zenity, yapay zeka ajanları için güvenlik platformu da satıyor.
“The sandbox boundary we were supposed to be fighting simply wasn't there.”Zenity Labs researchers
Kaynak: The Decoder