Am 9. Oktober 2026 erklärte Zenity Labs, die von dem Unternehmen berichtete Angriffskette in Amazon Bedrock AgentCore habe Agenten im selben AWS-Konto und derselben Region betroffen und sei vollständig mitigiert. Amazon Web Services (AWS) widersprach der Einordnung als Schwachstelle: Die Forschung stelle erwartetes und dokumentiertes Verhalten fälschlich als Sicherheitslücke dar.
Zenity begrenzt den gemeldeten Befund auf ein AWS-Konto und eine Region
Zenity zufolge überschritt die Demonstration keine AWS-Kontogrenze. Das Unternehmen erklärte am 9. Oktober, die berichtete Angriffskette sei vollständig mitigiert. AWS widersprach in seiner Stellungnahme der Charakterisierung als Schwachstelle.
Die beiden Aussagen betreffen unterschiedliche Aspekte: Zenity schilderte die Reichweite und den Stand der Mitigation aus Sicht seiner Untersuchung; AWS wies die Einordnung des beschriebenen Verhaltens als Sicherheitslücke zurück.
Wie die berichtete Kette aus Metadatenzugriff und Berechtigungen ablief
Zenity beschrieb einen Testagenten auf Basis von Strands mit einem HTTP-Anfragetool. Der Agent sollte per Prompt die Metadatenadresse 169.254.169.254 anfragen und die Antwort weiterleiten. Nach Angaben von Zenity gab der MicroVM Metadata Service (MMDS), der Metadatendienst der MicroVM, temporäre Zugangsdaten für die Ausführungsrolle des Agenten zurück. Zenity erklärte, diese Zugangsdaten auch außerhalb der Laufzeit verwendet zu haben.
Eine Ausführungsrolle ist die IAM-Rolle, deren Berechtigungen für den Agenten gelten. Für die getestete Standardrolle berichtete Zenity von weitreichenden regionalen Zugriffsrechten, darunter Berechtigungen zum Aufrufen anderer Agenten, zum Lesen von Container-Images aus Amazon Elastic Container Registry (ECR) und für Aktionen mit AgentCore Memory.
Welche Daten und Funktionen Zenity zufolge erreichbar waren
Mit den getesteten Berechtigungen hätten die Forschenden laut Zenity Agenten auflisten und aufrufen, Images abrufen, private Gesprächsdaten lesen sowie Speicher- und Sitzungsereignisse ändern können. Diese Folgen bezog Zenity auf die untersuchte Konfiguration innerhalb desselben AWS-Kontos und derselben Region.
Bei einer Prüfung am 29. September 2026 stellte Zenity nach eigener Darstellung erhebliche Änderungen an der Standard-Ausführungsrolle fest. Dazu gehörte der Wegfall von Berechtigungen zum Aufrufen anderer Agenten, zum Zugriff auf private Gespräche und auf Secrets Manager. Zenity erklärte am 9. Oktober, die berichtete Angelegenheit sei vollständig mitigiert.
AWS’ dokumentiertes Credential-Modell und seine Least-Privilege-Empfehlung
AWS beschreibt in seinem Sicherheitsleitfaden für AgentCore Runtime, dass Code innerhalb einer AgentCore-MicroVM über MMDS auf Zugangsdaten der Ausführungsrolle zugreifen kann. AWS empfiehlt, diese Rollen eng auf die nötigen Aktionen und Ressourcen zu beschränken. Von der Kommandozeile erzeugte IAM-Richtlinien seien für Entwicklung und Tests gedacht, könnten weitreichende Zugriffe erlauben und eigneten sich nicht für den Produktionseinsatz.
Für den Zugriff auf Ressourcen in einem anderen AWS-Konto seien laut AWS ausdrücklich erteilte Berechtigungen sowohl für die Ausführungsrolle als auch für die Zielressource erforderlich. AWS schreibt außerdem vor, dass AgentCore-Runtimes seit dem 30. Juni 2026 MMDSv2 aktiviert haben müssen; andernfalls können sie nicht aufgerufen werden.