Công ty an ninh Zenity, qua bộ phận Zenity Labs, ngày 8/10 đã công bố một chuỗi lỗ hổng trên Amazon Bedrock AgentCore, đặt tên là AgentCorruption. Các nhà nghiên cứu chỉ gửi một prompt tới một AI agent AgentCore có thể truy cập công khai, và cuối cùng chiếm được toàn bộ AI agent AgentCore trong cùng tài khoản AWS, cùng khu vực.
AWS đã khắc phục lỗi và siết lại đáng kể quyền mặc định của các agent.
Chuỗi tấn công diễn ra như thế nào
Bước đầu tiên, các nhà nghiên cứu khiến agent công khai đó truy cập Dịch vụ metadata instance (IMDS) của AWS. Đây là giao diện nội bộ mà máy chủ cloud dùng để lấy thông tin xác thực tạm thời, và ở thời điểm đó agent có thể gọi nó mà không bị giới hạn.
Bước thứ hai, thông tin xác thực lấy được thuộc một vai trò thực thi IAM mặc định. Theo Zenity, quyền của vai trò này không chỉ bó hẹp trong agent đã gửi yêu cầu, mà bao trùm toàn bộ AI agent AgentCore trong cùng tài khoản, cùng khu vực.
Bước thứ ba là di chuyển ngang. Với bộ thông tin xác thực này, các nhà nghiên cứu đã phát hiện và gọi được các agent khác, bao gồm cả agent nhạy cảm chỉ mở nội bộ; đọc được các đoạn hội thoại riêng tư và bộ nhớ dài hạn; tải được container image để lấy mã nguồn; còn lấy được API key và OAuth token từ AWS Secrets Manager.
Bước cuối cùng là duy trì sự hiện diện (persistence). Họ ghi nội dung độc hại vào bộ nhớ của agent, khiến agent sau đó chuyển tiếp hội thoại tới một địa chỉ do kẻ tấn công kiểm soát.
Việc khắc phục mất chín tháng
Zenity báo cáo cho AWS vào ngày 25/12/2025. Theo các thông tin công khai, từ ngày 14/2/2026 AWS đã yêu cầu các agent triển khai mới chỉ được dùng IMDSv2; đến ngày 29/9, các quyền gọi agent khác, đọc hội thoại riêng tư và truy cập Secrets Manager trong vai trò thực thi mặc định đều đã bị gỡ bỏ. Các tài liệu công khai không đề cập mã CVE, cũng không nói rõ có khoản tiền thưởng lỗ hổng (bug bounty) nào được chi trả hay không.
Đồng sáng lập và CTO của Zenity, Michael Bargury, nhận định:
"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."
(An ninh cloud xoay quanh việc phân vùng và quyền truy cập tối thiểu, nhưng AI agent lại cần không gian sáng tạo đủ rộng để phát huy tác dụng, nên khi trộn hai thứ này lại với nhau sẽ luôn có mâu thuẫn nội tại.)
Các nền tảng cloud Trung Quốc có rủi ro tương tự không
Dịch vụ metadata là thiết kế chung của mọi nền tảng cloud: trên Alibaba Cloud, địa chỉ metadata trong instance là 100.100.100.200, Tencent Cloud và các nhà cung cấp khác cũng có giao diện tương ứng. Chỉ cần agent chạy trong môi trường có thể truy cập địa chỉ này, và có công cụ thực thi mã hoặc gửi yêu cầu mạng, là đã đủ điều kiện để thực hiện bước đầu tiên của chuỗi tấn công.
Các nhóm đang dùng AgentCore có thể kiểm tra trước hai điều: các agent đã triển khai trước ngày 14/2 đã chuyển sang IMDSv2 hay chưa; vai trò thực thi tùy chỉnh có còn giữ quyền rộng như ban đầu hay không. Việc AWS siết quyền có áp dụng cho cả vai trò do người dùng tự tạo hay không, tài liệu công khai không nói rõ.
Hiện chưa có nghiên cứu công khai hay tuyên bố nào từ các hãng cho biết nền tảng agent trên cloud Trung Quốc có bề mặt lộ diện tương tự hay không. Việc đặt agent chăm sóc khách hàng hướng ra ngoài và agent xử lý dữ liệu nội bộ trong cùng một tài khoản, cùng một vai trò, chính là tiền đề khiến chuỗi lỗ hổng này đi được trọn vẹn; tách riêng việc triển khai là lớp phòng thủ rẻ nhất.
Nguồn tham khảo: Thông báo công bố của Zenity Labs (các bước tấn công và thời điểm vá lỗi), The Decoder, CocoLoop, Dark Reading; thông cáo báo chí của Zenity đối chiếu thời điểm công bố và vá lỗi.