El 9 de octubre de 2026, Zenity Labs dijo que su prueba de seguridad de Amazon Bedrock AgentCore se limitó a agentes de la misma cuenta y región de AWS y que el problema estaba mitigado. AWS cuestionó que la investigación demostrara una vulnerabilidad y sostuvo que presentaba como fallo un comportamiento previsto y documentado.

Qué dijo Zenity sobre el alcance y la mitigación

Zenity afirmó que la demostración no cruzó los límites de una cuenta de AWS: afectó a agentes de la misma cuenta y región. La firma también dijo que el problema estaba completamente mitigado.

En una revisión del 29 de septiembre de 2026, Zenity afirmó haber observado cambios sustanciales en el rol de ejecución predeterminado. Entre ellos mencionó la retirada de permisos para invocar otros agentes, acceder a conversaciones privadas y usar Secrets Manager. El 9 de octubre, la firma dijo que el problema estaba mitigado.

AWS rechazó la caracterización de la investigación como una vulnerabilidad y sostuvo que describía como fallo un comportamiento previsto y documentado.

Cómo funcionaba la cadena de metadatos y permisos

Zenity describió un agente de prueba basado en Strands, con una herramienta para realizar solicitudes HTTP. Según la firma, al pedirle que consultara 169.254.169.254 y devolviera la respuesta, el agente accedió al servicio de metadatos de la microVM, conocido como MMDS (MicroVM Metadata Service).

Zenity dijo que la respuesta contenía credenciales temporales de AWS Security Token Service (STS) asociadas al rol de ejecución del agente. La firma afirmó que comprobó que podía utilizar esas credenciales fuera del entorno de ejecución. También dijo que reprodujo el acceso con una herramienta de shell.

Qué datos afirma Zenity que quedaron al alcance

En la configuración que examinó, Zenity describió el rol predeterminado como dotado de permisos regionales amplios, entre ellos operaciones con imágenes de Amazon ECR, invocación de agentes y acceso a AgentCore Memory. La firma afirmó que esos permisos le permitieron enumerar agentes, obtener imágenes, invocar otros agentes, leer eventos de conversaciones privadas y modificar datos de memoria o de sesión, dentro de la misma cuenta y región.

El modelo de credenciales de AWS y el mínimo privilegio

La guía de seguridad de AWS para AgentCore Runtime indica que el código o los actores dentro de una microVM pueden acceder mediante MMDS a las credenciales del rol de ejecución. AWS recomienda ajustar esos roles para que concedan únicamente los permisos necesarios.

La guía también señala que las políticas IAM generadas por la CLI están pensadas para desarrollo y pruebas, no para producción. AWS recomienda políticas personalizadas de mínimo privilegio, limitadas a las acciones y recursos necesarios, y acotadas a los ARN de los runtimes. Además, desde el 30 de junio de 2026, los runtimes deben tener MMDSv2 activado para poder ser invocados.