Un prompt prend le contrôle de tous les agents IA d'un compte AWS

L'entreprise de sécurité Zenity, via son laboratoire Zenity Labs, a dévoilé le 8 octobre une chaîne de vulnérabilités dans Amazon Bedrock AgentCore, baptisée AgentCorruption. Les chercheurs ont envoyé un seul prompt à un agent AgentCore accessible publiquement, et ont fini par prendre le contrôle de tous les agents AgentCore du même compte AWS, dans la même région.

AWS a déjà corrigé la faille et a considérablement restreint les permissions par défaut des agents.

Comment l'attaque s'est déroulée étape par étape

Première étape : les chercheurs ont fait accéder l'agent public au service de métadonnées d'instance (IMDS) d'AWS. Il s'agit de l'interface interne que les instances cloud utilisent pour récupérer des identifiants temporaires, et l'agent pouvait alors l'appeler sans restriction.

Deuxième étape : les identifiants obtenus appartenaient à un rôle d'exécution IAM par défaut. Selon Zenity, les permissions de ce rôle ne se limitaient pas à l'agent ayant initié la requête, mais couvraient tous les agents AgentCore du même compte et de la même région.

La troisième étape était le mouvement latéral. Avec ces identifiants, les chercheurs ont découvert et invoqué d'autres agents, y compris des agents sensibles accessibles uniquement en interne ; ils ont lu des conversations privées et la mémoire à long terme ; téléchargé des images de conteneurs pour récupérer le code source ; et extrait des clés API et des jetons OAuth depuis AWS Secrets Manager.

La dernière étape était la persistance. Ils ont écrit du contenu malveillant dans la mémoire des agents, pour que ceux-ci transmettent ensuite les conversations à une adresse contrôlée par l'attaquant.

La correction a pris neuf mois

Zenity a signalé la faille à AWS le 25 décembre 2025. Selon des informations publiques, depuis le 14 février 2026, AWS impose aux agents nouvellement déployés de n'utiliser que l'IMDSv2 ; au 29 septembre, les permissions du rôle d'exécution par défaut permettant d'invoquer d'autres agents, de lire les conversations privées et d'accéder à Secrets Manager avaient déjà été retirées. Les documents publics ne mentionnent aucun numéro CVE et ne précisent pas si une prime de bug bounty a été versée.

Michael Bargury, cofondateur et CTO de Zenity, a déclaré :

"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."

(La sécurité du cloud repose sur la segmentation et le moindre privilège, mais les agents IA ont besoin d'une marge de manœuvre créative pour être utiles : combiner les deux crée un conflit inhérent.)

Ce que cela signifie pour les équipes sur les plateformes cloud chinoises

Le service de métadonnées est une conception courante chez tous les fournisseurs cloud : chez Alibaba Cloud, l'adresse de métadonnées au sein de l'instance est 100.100.100.200 ; Tencent Cloud et d'autres fournisseurs disposent d'interfaces équivalentes. Il suffit qu'un agent tourne dans un environnement capable d'accéder à cette adresse, et qu'il dispose d'outils pour exécuter du code ou envoyer des requêtes réseau, pour que les conditions de la première étape de cette attaque soient réunies.

Les équipes qui utilisent AgentCore peuvent d'abord vérifier deux choses : si les agents déployés avant le 14 février sont déjà passés à IMDSv2 ; et si les rôles d'exécution personnalisés conservent encore les permissions larges d'origine. Les documents publics ne précisent pas clairement si le resserrement des permissions par AWS couvre aussi les rôles créés par les utilisateurs eux-mêmes.

Il n'existe à ce jour aucune recherche publique ni déclaration de fournisseur indiquant si les plateformes d'agents des fournisseurs cloud chinois présentent une surface d'exposition similaire. Le fait de placer des agents de service client orientés vers l'extérieur et des agents de données à usage interne dans le même compte, sous le même rôle, est la condition qui a permis à cette chaîne de vulnérabilités de fonctionner de bout en bout ; séparer les déploiements reste la ligne de défense la moins coûteuse.

Sources : avis de divulgation de Zenity Labs (étapes de l'attaque et calendrier du correctif), The Decoder, CocoLoop, Dark Reading ; communiqué de presse de Zenity pour recouper la divulgation et le correctif.