Op 9 oktober 2026 zei Zenity Labs dat de gemelde beveiligingsketen in Amazon Bedrock AgentCore beperkt bleef tot agents binnen hetzelfde AWS-account en dezelfde regio, en dat de kwestie was gemitigeerd. Amazon Web Services (AWS) betwist dat het onderzoek een kwetsbaarheid aantoont en noemt het beschreven gedrag verwacht en gedocumenteerd.

Zenity begrenst de gemelde bevinding tot één AWS-account en regio

Zenity zei dat de demonstratie geen accountgrens overschreed. AWS stelt dat toegang tot bronnen in een ander AWS-account expliciete machtigingen vereist op zowel de uitvoeringsrol van de agent als de doelbron.

De twee bedrijven verschillen ook van mening over de duiding: Zenity beschreef een keten van onveilige standaardinstellingen en misconfiguraties; AWS zegt dat het onderzoek verwacht en gedocumenteerd gedrag onterecht als kwetsbaarheid presenteert. Zenity verklaarde op 9 oktober dat de kwestie volledig was gemitigeerd.

Hoe de gemelde keten werkte

Zenity beschreef een testagent gebouwd met Strands en een HTTP-verzoektool. De agent kreeg de opdracht een verzoek te doen aan 169.254.169.254, het adres van de metadata-service, en het antwoord door te sturen. Zenity zei dat de metadata tijdelijke STS-referenties van de uitvoeringsrol van de agent bevatte en dat die referenties buiten de runtime zijn getest. Het bedrijf meldde ook dat het toegang via een shelltool reproduceerde.

Een uitvoeringsrol bepaalt welke AWS-acties een agent namens zichzelf mag uitvoeren. Volgens Zenity had de geteste standaardrol ruime machtigingen binnen de regio, waaronder toegang tot containerimages in ECR, het aanroepen van andere agents en bewerkingen met AgentCore Memory. Die rolconfiguratie was onderdeel van de door Zenity beschreven test.

Welke toegang Zenity rapporteerde

Zenity zei dat de machtigingen in de geteste configuratie het mogelijk maakten agents op te sommen en aan te roepen, images op te halen, privégespreksgebeurtenissen te lezen en geheugen- of sessiegegevens te wijzigen. De gerapporteerde reikwijdte was hetzelfde AWS-account en dezelfde regio.

AWS’ documentatie over runtime-referenties

AWS’ beveiligingsdocumentatie zegt dat code of een actor in een AgentCore-microVM via de MicroVM Metadata Service (MMDS) toegang kan krijgen tot referenties van de uitvoeringsrol. AWS adviseert om die rol alleen de benodigde machtigingen te geven en beleidsregels op de vereiste acties en bronnen toe te spitsen. Ook waarschuwt AWS dat door de CLI gegenereerde IAM-beleidsregels bedoeld zijn voor ontwikkeling en tests, niet voor productie. AWS’ beveiligingsrichtlijnen voor AgentCore zeggen bovendien dat runtimes vanaf 30 juni 2026 MMDSv2 moeten inschakelen; zonder die versie kunnen ze niet worden aangeroepen.