Il 9 ottobre 2026 Zenity Labs ha dichiarato che la sua dimostrazione su Amazon Bedrock AgentCore riguardava agenti nello stesso account e nella stessa regione AWS e che il problema era stato mitigato. AWS contesta che la ricerca dimostri una vulnerabilità: il punto controverso è come interpretare la catena di accesso descritta da Zenity e le autorizzazioni coinvolte.

Zenity circoscrive il test a un account e a una regione AWS

Zenity ha detto che la dimostrazione non ha oltrepassato i confini dell’account AWS. La stessa dichiarazione ha descritto un test avviato con un singolo prompt a un agente accessibile pubblicamente e ha riferito che il problema era stato completamente mitigato.

AWS ha respinto la caratterizzazione della ricerca come dimostrazione di una vulnerabilità, sostenendo che descriveva come vulnerabile un comportamento previsto e documentato. Ha inoltre affermato che per accedere a risorse di un altro account servono autorizzazioni esplicite sia sul ruolo di esecuzione dell’agente sia sulla risorsa di destinazione.

Come funzionava la catena descritta da Zenity

Nel test riferito da Zenity, un agente basato su Strands e dotato di uno strumento per le richieste HTTP è stato istruito a contattare 169.254.169.254, l’indirizzo del servizio di metadati della microVM, o MMDS. Zenity ha detto che l’agente ha restituito credenziali temporanee STS associate al proprio ruolo di esecuzione e che i ricercatori le hanno provate al di fuori del runtime. Ha riferito di aver riprodotto l’accesso anche con uno strumento shell.

Le credenziali temporanee identificavano il ruolo dell’agente; le autorizzazioni associate a quel ruolo determinavano quali risorse potessero essere raggiunte. Nell’analisi della configurazione testata, Zenity ha descritto permessi regionali ampi, tra cui la lettura di immagini ECR, l’invocazione di altri agenti e operazioni su AgentCore Memory. La portata dipendeva quindi anche dai permessi assegnati al ruolo.

Quali accessi ha riferito Zenity

Zenity ha detto di aver enumerato agenti, recuperato immagini dei loro container e invocato altri agenti nello stesso account e nella stessa regione. Ha riferito inoltre di aver letto eventi di conversazioni private e modificato eventi di memoria o sessione. Questi sono gli effetti descritti per il test e il ruolo esaminati da Zenity.

Cosa documenta AWS su MMDS e sui permessi

La guida di sicurezza di AWS afferma che il codice eseguito dentro una microVM AgentCore può accedere tramite MMDS alle credenziali del ruolo di esecuzione. Per questo AWS raccomanda di assegnare al ruolo soltanto i permessi necessari all’agente e di restringerli alle azioni e alle risorse richieste. La guida AWS sulla sicurezza di AgentCore sconsiglia per la produzione le policy IAM generate dalla CLI, pensate per sviluppo e test, e indica di usare policy personalizzate con privilegi minimi.

AWS specifica inoltre che, dal 30 giugno 2026, i runtime devono avere MMDSv2 abilitato per poter essere invocati.