9 października 2026 r. Zenity Labs stwierdziło, że jego demonstracja dotycząca Amazon Bedrock AgentCore obejmowała agentów w tym samym koncie i regionie AWS, nie przekraczała granicy konta, a zgłoszony problem został w pełni załagodzony. AWS odpowiedziało, że badanie błędnie przedstawia oczekiwane i opisane zachowanie jako podatność.

Zakres demonstracji i spór o jej znaczenie

Zenity podało, że do demonstracji wystarczył jeden prompt wysłany do jednego publicznie dostępnego agenta. Firma ograniczyła jednak opisany zakres do agentów działających w tym samym koncie i regionie AWS. W przeglądzie z 29 września 2026 r. Zenity odnotowało też znaczne zmiany w domyślnej roli wykonawczej, w tym usunięcie uprawnień pozwalających wywoływać inne agenty, uzyskiwać dostęp do prywatnych rozmów i korzystać z AWS Secrets Manager.

AWS zakwestionowało określenie opisanego zachowania jako podatności. Według firmy dostęp do zasobów w innym koncie AWS wymaga wyraźnych uprawnień zarówno w roli wykonawczej agenta, jak i w konfiguracji zasobu docelowego.

Jak działał zgłoszony łańcuch dostępu do metadanych i uprawnień

W swoim teście Zenity użyło agenta opartego na Strands z narzędziem do żądań HTTP. Agent otrzymał polecenie, by wysłać żądanie do adresu usługi metadanych 169.254.169.254 i przekazać odpowiedź. Zenity podało, że odpowiedź zawierała tymczasowe poświadczenia STS przypisane do roli wykonawczej agenta, a badacze sprawdzili te poświadczenia także poza środowiskiem AgentCore. Firma opisała również odtworzenie dostępu za pomocą narzędzia powłoki.

Poświadczenia pozwalają agentowi działać w granicach uprawnień przypisanych jego roli wykonawczej. Według Zenity domyślna rola w testowanej konfiguracji miała szerokie uprawnienia regionalne, obejmujące między innymi operacje na agentach, odczyt obrazów ECR i działania związane z AgentCore Memory.

Do jakich danych Zenity twierdzi, że uzyskało dostęp

Zenity podało, że uprawnienia w testowanej konfiguracji pozwoliły badaczom wyszukiwać agenty, pobierać ich obrazy i wywoływać inne agenty w tym samym koncie i regionie. Firma opisała również odczyt prywatnych zdarzeń rozmów oraz modyfikowanie zdarzeń pamięci lub sesji.

Co AWS mówi o poświadczeniach runtime’u

Dokumentacja bezpieczeństwa AWS opisuje, że kod lub inny podmiot działający wewnątrz mikroVM może uzyskać dostęp do poświadczeń roli wykonawczej przez MicroVM Metadata Service (MMDS). AWS zaleca ograniczanie uprawnień tej roli do działań i zasobów potrzebnych agentowi. Wskazuje też, że polityki IAM generowane przez CLI są przeznaczone do programowania i testów, a nie do środowisk produkcyjnych; zaleca zamiast nich własne polityki oparte na zasadzie najmniejszych uprawnień.

Wytyczne bezpieczeństwa AWS dla AgentCore Runtime