Un prompt toma el control de todos los agentes IA de una cuenta AWS

La empresa de seguridad Zenity, a través de su laboratorio Zenity Labs, reveló el 8 de octubre una cadena de vulnerabilidades en Amazon Bedrock AgentCore, bautizada AgentCorruption. Los investigadores enviaron un único prompt a un agente de AgentCore accesible públicamente y acabaron tomando el control de todos los agentes de AgentCore de la misma cuenta y región de AWS.

AWS ya ha corregido el fallo y ha restringido considerablemente los permisos predeterminados de los agentes.

Cómo se ejecutó el ataque paso a paso

En el primer paso, los investigadores hicieron que el agente público accediera al Instance Metadata Service (IMDS) de AWS. Es la interfaz interna que usan las instancias en la nube para obtener credenciales temporales, y en ese momento el agente podía invocarla sin restricciones.

En el segundo paso, las credenciales obtenidas pertenecían a un rol de ejecución de IAM predeterminado. Según Zenity, los permisos de ese rol no se limitaban al agente que había hecho la solicitud, sino que cubrían todos los agentes de AgentCore de la misma cuenta y la misma región.

El tercer paso fue el movimiento lateral. Con ese conjunto de credenciales, los investigadores descubrieron e invocaron otros agentes, incluidos agentes sensibles de acceso solo interno; leyeron conversaciones privadas y memoria de largo plazo; descargaron imágenes de contenedor para obtener el código fuente; e incluso extrajeron claves de API y tokens OAuth del AWS Secrets Manager.

El último paso fue la persistencia. Escribieron contenido malicioso en la memoria de los agentes para que, después, estos reenviaran las conversaciones a una dirección controlada por el atacante.

La corrección tardó nueve meses

Zenity reportó el hallazgo a AWS el 25 de diciembre de 2025. Según información pública, desde el 14 de febrero de 2026 AWS exige que los agentes de nueva implementación usen únicamente IMDSv2; para el 29 de septiembre ya se habían eliminado del rol de ejecución predeterminado los permisos para invocar otros agentes, leer conversaciones privadas y acceder al Secrets Manager. Los materiales públicos no mencionan un número de CVE ni aclaran si se pagó alguna recompensa por la vulnerabilidad (bug bounty).

Michael Bargury, cofundador y CTO de Zenity, declaró:

"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."

(La seguridad en la nube se basa en la segmentación y el acceso de mínimo privilegio, pero los agentes de IA necesitan espacio creativo para ser útiles; mezclar ambas cosas genera un conflicto inherente.)

Qué implica esto para los equipos en plataformas cloud chinas

El servicio de metadatos es un diseño común entre proveedores de nube: en Alibaba Cloud, la dirección de metadatos dentro de la instancia es 100.100.100.200; Tencent Cloud y otros proveedores tienen interfaces equivalentes. Basta con que un agente se ejecute en un entorno con acceso a esa dirección, y que disponga de herramientas para ejecutar código o hacer peticiones de red, para que se cumplan las condiciones del primer paso de este ataque.

Los equipos que usan AgentCore pueden revisar primero dos cosas: si los agentes desplegados antes del 14 de febrero ya migraron a IMDSv2, y si los roles de ejecución personalizados conservan los permisos amplios originales. Si la restricción de permisos de AWS también cubre los roles creados por los propios usuarios, los materiales públicos no lo aclaran.

Todavía no hay investigación pública ni declaración de proveedores sobre si las plataformas de agentes de los proveedores de nube chinos tienen una exposición similar. Que los agentes de atención al cliente orientados al exterior y los agentes de datos de uso interno compartan la misma cuenta y el mismo rol es la condición que permitió que esta cadena de vulnerabilidades funcionara de principio a fin; separar los despliegues es la línea de defensa más económica.

Fuentes: aviso de divulgación de Zenity Labs (pasos del ataque y cronología de la corrección), The Decoder, CocoLoop, Dark Reading; nota de prensa de Zenity para cotejar la divulgación y la corrección.