Perusahaan keamanan Zenity, melalui unit risetnya Zenity Labs, secara terbuka mengungkap rantai kerentanan bertahap pada Amazon Bedrock AgentCore pada 8 Oktober dan menamainya AgentCorruption. Menurut laporan pengungkapan itu, para peneliti hanya mengirim satu prompt yang disusun dengan hati-hati ke satu agen AgentCore yang bisa diakses dari internet publik — dan dari satu prompt itu saja, mereka akhirnya berhasil mengambil alih seluruh agen AgentCore yang berada di akun dan region AWS yang sama.
AWS sejak itu telah memperbaiki masalah intinya dan memperketat secara signifikan izin default yang diberikan ke agen.
Bagaimana rantai serangan ini berjalan, langkah demi langkah
Pada langkah pertama, para peneliti membuat agen publik tersebut memanggil Instance Metadata Service (IMDS) milik AWS, sebuah antarmuka internal yang biasanya dipakai instance cloud untuk mengambil kredensial sementaranya sendiri. Saat pengujian itu dilakukan, agen tersebut bisa memanggil antarmuka ini tanpa batasan apa pun.
Pada langkah kedua, kredensial yang dikembalikan ternyata milik sebuah peran eksekusi IAM default. Menurut Zenity, hal yang paling krusial adalah izin peran ini tidak pernah dibatasi hanya untuk agen yang mengirim permintaan tersebut — sebaliknya, izin itu mencakup setiap agen AgentCore yang berjalan di bawah akun dan region AWS yang sama, terlepas dari agen mana yang sebenarnya dituju oleh kredensial tersebut.
Langkah ketiga adalah pergerakan lateral ke seluruh agen yang ada. Berbekal kredensial yang berlaku di seluruh akun itu, para peneliti menemukan dan memanggil agen-agen lain, termasuk agen sensitif yang seharusnya hanya bisa diakses secara internal. Dari sana mereka bisa membaca riwayat percakapan privat dan memori jangka panjang, mengunduh image container untuk mendapatkan kode sumber lengkap, serta masuk ke AWS Secrets Manager untuk mengambil API key dan token OAuth yang masih aktif.
Langkah terakhir adalah membangun persistensi: para peneliti menuliskan konten berbahaya langsung ke dalam memori sebuah agen, sehingga agen yang sudah disusupi itu akan terus meneruskan percakapan-percakapan berikutnya ke alamat yang dikendalikan penyerang, bahkan lama setelah prompt awal itu sendiri terlupakan.
Perbaikan butuh waktu sembilan bulan untuk selesai
Zenity pertama kali melaporkan masalah ini ke AWS pada 25 Desember 2025. Menurut laporan publik, sejak 14 Februari 2026 AWS mewajibkan agen yang baru di-deploy untuk hanya menggunakan IMDSv2; dan pada 29 September, AWS sudah mencabut kemampuan peran eksekusi default untuk memanggil agen lain, membaca percakapan privat, atau mengakses Secrets Manager sama sekali. Materi publik yang dirilis sejauh ini tidak menyebutkan nomor CVE yang ditetapkan, dan juga tidak menjelaskan apakah AWS membayarkan bug bounty untuk temuan ini.
Co-founder dan CTO Zenity, Michael Bargury, merangkum konflik mendasar di balik kasus ini seperti berikut:
"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."
(Keamanan cloud pada intinya soal segmentasi dan akses dengan privilese minimal, tetapi agen AI butuh ruang gerak yang cukup bebas agar bisa benar-benar berguna. Menggabungkan keduanya menciptakan konflik yang memang melekat di dalamnya.)
Yang bisa dicek tim di Tiongkok terkait kasus ini
Instance metadata service adalah desain yang hampir universal di berbagai cloud provider, bukan sesuatu yang khas milik AWS saja. Alamat metadata instance milik Alibaba Cloud sendiri adalah 100.100.100.200, dan Tencent Cloud serta provider lain juga memiliki antarmuka internal serupa. Selama sebuah agen berjalan di lingkungan yang bisa mengakses alamat semacam itu, dan juga dibekali tool untuk menjalankan kode atau mengirim permintaan jaringan, agen itu sudah memenuhi prasyarat yang dibutuhkan untuk langkah pertama serangan semacam ini.
Tim yang sudah menjalankan AgentCore di lingkungan produksi sebaiknya memeriksa dua hal lebih dulu: apakah agen lama yang di-deploy sebelum 14 Februari memang sudah dialihkan ke IMDSv2 sampai sekarang, dan apakah peran eksekusi custom yang mereka bangun sendiri masih memakai izin luas yang lama sebelum perbaikan. Materi publik tidak menjelaskan dengan jelas apakah pengetatan izin dari AWS ini juga mencakup peran yang dibuat sendiri oleh pengguna, jadi celah ini layak dicek langsung, bukan diasumsikan saja.
Apakah platform agen milik cloud provider Tiongkok memiliki celah serupa adalah hal yang belum disentuh oleh riset publik maupun pernyataan vendor mana pun sejauh ini. Yang membuat seluruh rantai kerentanan ini bisa berjalan sampai akhir adalah menempatkan agen layanan pelanggan yang menghadap publik dan agen data yang dipakai secara internal pada akun dan peran eksekusi yang sama persis. Memisahkan kedua jenis deployment ini tetap menjadi lapisan pertahanan dengan biaya paling rendah yang tersedia.
Sumber: pengumuman pengungkapan Zenity Labs (langkah rantai serangan dan linimasa perbaikan), The Decoder, CocoLoop, Dark Reading; siaran pers Zenity dipakai untuk verifikasi silang pengungkapan dan linimasa perbaikan.