Ein Prompt übernimmt alle KI-Agenten eines AWS-Kontos

Das Sicherheitsunternehmen Zenity hat über sein Labor Zenity Labs am 8. Oktober eine Schwachstellenkette in Amazon Bedrock AgentCore veröffentlicht, die es AgentCorruption nennt. Die Forscher schickten einem öffentlich erreichbaren AgentCore-Agenten einen einzigen Prompt und übernahmen am Ende sämtliche AgentCore-Agenten im selben AWS-Konto und derselben Region.

AWS hat die Lücke bereits geschlossen und die Standardrechte der Agenten deutlich eingeschränkt.

Wie der Angriff Schritt für Schritt ablief

Im ersten Schritt ließen die Forscher den öffentlich erreichbaren Agenten auf den Instance Metadata Service (IMDS) von AWS zugreifen. Das ist die interne Schnittstelle, über die Cloud-Instanzen temporäre Zugangsdaten abholen, und der Agent konnte sie zu diesem Zeitpunkt uneingeschränkt aufrufen.

Im zweiten Schritt gehörten die erlangten Zugangsdaten zu einer Standard-IAM-Ausführungsrolle. Laut Zenity war die Berechtigung dieser Rolle nicht auf den anfragenden Agenten beschränkt, sondern deckte sämtliche AgentCore-Agenten im selben Konto und derselben Region ab.

Der dritte Schritt war die seitliche Bewegung (Lateral Movement). Mit diesen Zugangsdaten fanden und riefen die Forscher andere Agenten auf, darunter sensible Agenten, die nur intern zugänglich waren; sie lasen private Konversationen und das Langzeitgedächtnis aus; luden Container-Images herunter, um an den Quellcode zu kommen; und holten aus dem AWS Secrets Manager API-Schlüssel und OAuth-Token.

Der letzte Schritt war die Persistenz. Sie schrieben bösartige Inhalte in das Gedächtnis der Agenten, damit diese Konversationen anschließend an eine vom Angreifer kontrollierte Adresse weiterleiteten.

Die Behebung dauerte neun Monate

Zenity meldete den Fund am 25. Dezember 2025 an AWS. Öffentlichen Berichten zufolge verlangt AWS seit dem 14. Februar 2026 für neu bereitgestellte Agenten ausschließlich IMDSv2; bis zum 29. September wurden aus der Standard-Ausführungsrolle die Rechte entfernt, andere Agenten aufzurufen, private Konversationen zu lesen und auf den Secrets Manager zuzugreifen. Öffentliche Unterlagen nennen keine CVE-Nummer und machen keine Angabe dazu, ob ein Bug-Bounty gezahlt wurde.

Michael Bargury, Mitgründer und CTO von Zenity, sagte dazu:

"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."

(Bei Cloud-Sicherheit geht es um Segmentierung und minimale Rechte, doch KI-Agenten brauchen kreativen Spielraum, um nützlich zu sein – beides zusammen erzeugt einen inhärenten Konflikt.)

Was das für Teams auf chinesischen Cloud-Plattformen bedeutet

Der Metadata-Dienst ist ein branchenübliches Design: Bei Alibaba Cloud liegt die Metadata-Adresse innerhalb der Instanz bei 100.100.100.200, auch Tencent Cloud und andere Anbieter haben entsprechende Schnittstellen. Sobald ein Agent in einer Umgebung läuft, die diese Adresse erreichen kann, und zugleich über Werkzeuge zur Codeausführung oder für Netzwerkanfragen verfügt, sind die Voraussetzungen für den ersten Schritt dieser Angriffskette erfüllt.

Teams, die AgentCore einsetzen, können zunächst zwei Dinge prüfen: ob vor dem 14. Februar bereitgestellte Bestandsagenten bereits auf IMDSv2 umgestellt sind, und ob benutzerdefinierte Ausführungsrollen noch die ursprünglich weiten Rechte besitzen. Ob die Einschränkung durch AWS auch selbst angelegte Rollen der Nutzer erfasst, geht aus den öffentlichen Unterlagen nicht klar hervor.

Ob Agent-Plattformen chinesischer Cloud-Anbieter eine ähnliche Angriffsfläche haben, dazu gibt es bislang keine öffentliche Untersuchung oder Herstelleraussage. Dass nach außen gerichtete Kundenservice-Agenten und intern genutzte Daten-Agenten im selben Konto und unter derselben Rolle laufen, ist die Voraussetzung dafür, dass diese Schwachstellenkette überhaupt durchgängig funktioniert hat – getrennte Bereitstellung ist die günstigste Verteidigungslinie.

Quellen: Offenlegung von Zenity Labs (Angriffsschritte und Zeitpunkte der Behebung), The Decoder, CocoLoop, Dark Reading; Pressemitteilung von Zenity zum Abgleich von Offenlegung und Behebung.