1つの指示でAWS内の全エージェント乗っ取り

セキュリティ企業Zenity傘下の研究部門Zenity Labsは10月8日、Amazon Bedrock AgentCoreにおける脆弱性の連鎖を公開し、これをAgentCorruptionと名付けた。研究者はインターネットに公開されていたAgentCoreエージェントに1つのプロンプトを送るだけで、最終的に同一AWSアカウント・同一リージョン内のすべてのAgentCoreエージェントを乗っ取ることに成功した。

AWSはすでに修正を行い、エージェントのデフォルト権限を大幅に絞り込んでいる。

攻撃はどのように成立したのか

第一段階として、研究者は公開エージェントにAWSのインスタンスメタデータサービス(IMDS)へアクセスさせた。これはクラウドインスタンスが一時的な認証情報を取得するための内部インターフェースで、当時エージェントは制限なくこれを呼び出せた。

第二段階で取得した認証情報は、デフォルトのIAM実行ロールに属していた。Zenityによれば、このロールの権限はリクエストを発行したエージェント自身に限定されておらず、同一アカウント・同一リージョンのすべてのAgentCoreエージェントに及んでいたという。

第三段階は水平展開だ。研究者はこの認証情報を使い、内部向けの機密エージェントを含む他のエージェントを発見・呼び出し、プライベートな会話や長期記憶を読み取った。さらにコンテナイメージをダウンロードしてソースコードを入手し、AWS Secrets ManagerからAPIキーとOAuthトークンも取得した。

最後の段階は永続化だ。エージェントの記憶に悪意のあるコンテンツを書き込み、以後の会話を攻撃者が管理するアドレスへ転送させるようにした。

修正には9カ月かかった

Zenityは2025年12月25日にAWSへ報告した。報道によれば、AWSは2026年2月14日以降、新規デプロイのエージェントをIMDSv2専用に切り替え、9月29日までにはデフォルト実行ロールから他エージェントの呼び出し、プライベートな会話の読み取り、Secrets Managerへのアクセスといった権限を削除した。公開された資料にはCVE番号の記載はなく、バグバウンティの有無についても言及がない。

Zenityの共同創業者兼CTOであるMichael Bargury氏はこう述べている。

"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."

(クラウドセキュリティの要は分離と最小権限だが、AIエージェントが役立つためには一定の自由な活動空間が必要だ。両者を同時に成立させようとすると、本質的な矛盾が生まれる。)

中国のチームが照らし合わせるべき点

インスタンスメタデータサービスは各クラウドに共通する仕組みで、Alibaba Cloudのインスタンス内メタデータアドレスは100.100.100.200、Tencent Cloudなど他のクラウド事業者にも同様のインターフェースがある。この種のアドレスにアクセスできる環境で動き、さらにコードを実行したりネットワークリクエストを送ったりするツールを持つエージェントであれば、今回の第一段階に相当する条件はすでに揃っていることになる。

AgentCoreを使っているチームは、まず2点を確認すべきだ。2月14日より前にデプロイされた既存のエージェントがすでにIMDSv2へ切り替わっているか、そして独自に作成した実行ロールが当初の広い権限を引き続き持っていないか。AWSの権限絞り込みがユーザー自身が作成したロールにも及んでいるかどうかは、公開資料では明確にされていない。

中国のクラウド事業者のエージェントプラットフォームに同様の攻撃可能面があるかどうかは、現時点で公開された研究や事業者側の声明は存在しない。社外向けのカスタマーサポート系エージェントと社内専用のデータ系エージェントを同一アカウント・同一ロールに置いていたことが、この脆弱性連鎖が最後まで成立した前提条件であり、デプロイを分離することが最もコストの低い防御策になる。

参考資料: Zenity Labsの開示内容(攻撃手順と修正の経緯)、The Decoder、CocoLoop、Dark Reading、Zenityのプレスリリース(開示と修正の経緯確認)。