Um prompt controla todos os agentes de IA de uma conta AWS

A empresa de segurança Zenity, por meio de seu laboratório Zenity Labs, divulgou em 8 de outubro uma cadeia de vulnerabilidades no Amazon Bedrock AgentCore, batizada de AgentCorruption. Os pesquisadores enviaram um único prompt a um agente AgentCore acessível publicamente e, no final, assumiram o controle de todos os agentes AgentCore na mesma conta AWS e na mesma região.

A AWS já corrigiu a falha e restringiu significativamente as permissões padrão dos agentes.

Como o ataque funcionou, passo a passo

No primeiro passo, os pesquisadores fizeram com que o agente público acessasse o Instance Metadata Service (IMDS) da AWS. Essa é a interface interna que as instâncias de nuvem usam para obter credenciais temporárias, e, na época, o agente podia chamá-la sem restrições.

No segundo passo, as credenciais obtidas pertenciam a uma função de execução IAM padrão. Segundo a Zenity, as permissões dessa função não se limitavam ao agente que fez a solicitação — abrangiam todos os agentes AgentCore da mesma conta e da mesma região.

O terceiro passo foi o movimento lateral. Com esse conjunto de credenciais, os pesquisadores descobriram e invocaram outros agentes, incluindo agentes sensíveis acessíveis apenas internamente; leram conversas privadas e memória de longo prazo; baixaram imagens de contêiner para obter o código-fonte; e ainda retiraram chaves de API e tokens OAuth do AWS Secrets Manager.

O último passo foi a persistência. Eles escreveram conteúdo malicioso na memória dos agentes, fazendo com que, depois, os agentes repassassem as conversas para um endereço controlado pelo atacante.

A correção levou nove meses

A Zenity reportou o problema à AWS em 25 de dezembro de 2025. Segundo reportagens públicas, a partir de 14 de fevereiro de 2026 a AWS passou a exigir que agentes recém-implantados usassem apenas o IMDSv2; até 29 de setembro, as permissões da função de execução padrão para invocar outros agentes, ler conversas privadas e acessar o Secrets Manager já tinham sido removidas. Os materiais públicos não mencionam um número de CVE nem informam se houve pagamento de recompensa por vulnerabilidade (bug bounty).

Michael Bargury, cofundador e CTO da Zenity, declarou:

"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."

(Segurança em nuvem é sobre segmentação e acesso de privilégio mínimo; já os agentes de IA precisam de espaço criativo para serem úteis — misturar os dois cria um conflito inerente.)

O que isso significa para equipes em plataformas de nuvem chinesas

O serviço de metadados é um design comum entre provedores de nuvem: na Alibaba Cloud, o endereço de metadados dentro da instância é 100.100.100.200; a Tencent Cloud e outros provedores também têm interfaces equivalentes. Basta um agente rodar em um ambiente com acesso a esse endereço, e dispor de ferramentas para executar código ou fazer requisições de rede, para que as condições do primeiro passo desse ataque estejam dadas.

Equipes que usam o AgentCore podem verificar primeiro duas coisas: se os agentes implantados antes de 14 de fevereiro já migraram para o IMDSv2; e se funções de execução personalizadas ainda mantêm as permissões amplas originais. Se a restrição de permissões da AWS também cobre funções criadas pelos próprios usuários, os materiais públicos não deixam claro.

Ainda não há pesquisa pública nem declaração de fornecedores sobre se plataformas de agentes de provedores de nuvem chineses têm exposição semelhante. Colocar agentes de atendimento ao cliente voltados para fora e agentes de dados de uso interno na mesma conta, sob a mesma função, é a pré-condição que permitiu que essa cadeia de vulnerabilidades funcionasse de ponta a ponta; separar as implantações é a linha de defesa mais barata.

Fontes: comunicado de divulgação da Zenity Labs (etapas do ataque e cronograma da correção), The Decoder, CocoLoop, Dark Reading; press release da Zenity para conferência da divulgação e da correção.