Em 9 de outubro de 2026, a Zenity afirmou que a demonstração de acesso no Amazon Bedrock AgentCore ficou restrita a agentes da mesma conta e região da AWS e que o problema havia sido totalmente mitigado. A AWS contestou que a pesquisa demonstrasse uma vulnerabilidade, caracterizando o comportamento relatado como esperado e documentado.
Zenity delimitou a demonstração a uma conta e região da AWS
A Zenity disse que a prova de conceito partiu de um prompt enviado a um agente com acesso público e não ultrapassou a fronteira entre contas da AWS. A empresa também afirmou que a cadeia havia sido totalmente mitigada.
Em 29 de setembro de 2026, a Zenity relatou ter observado mudanças substanciais na função de execução padrão, incluindo a remoção de permissões para invocar outros agentes, acessar conversas privadas e usar o Secrets Manager. A Zenity afirmou que as mudanças mitigaram o problema; a AWS, por sua vez, contestou a classificação da pesquisa como vulnerabilidade.
Como funcionava a cadeia descrita pela Zenity
No teste relatado pela Zenity, um agente criado com o framework Strands e uma ferramenta de requisições HTTP recebeu instruções para acessar 169.254.169.254, o endereço do serviço de metadados da microVM. A Zenity disse que a resposta forneceu credenciais temporárias STS vinculadas à função de execução do agente e que elas puderam ser usadas fora do runtime. A empresa também relatou ter reproduzido o acesso com uma ferramenta de shell.
Uma função de execução é a identidade do IAM cujas permissões o agente pode usar. Na configuração testada, a Zenity disse que essa função tinha permissões amplas na região, incluindo leitura de imagens no Amazon ECR e operações no AgentCore Memory. Segundo a empresa, a combinação dessas permissões com as credenciais permitiu enumerar agentes e acessar outros runtimes na mesma conta e região.
O que a Zenity disse que ficou acessível
A Zenity relatou que conseguiu obter imagens de agentes, invocar outros agentes, ler eventos de conversas privadas e alterar dados de memória ou de sessão. Esses efeitos foram descritos para a configuração testada pela empresa; a declaração de 9 de outubro delimitou a demonstração à mesma conta e região da AWS.
O modelo de credenciais e as recomendações da AWS
A documentação de segurança da AWS afirma que códigos ou agentes dentro de uma microVM podem acessar as credenciais da função de execução por meio do MicroVM Metadata Service (MMDS). A AWS recomenda limitar as permissões da função às ações e aos recursos de que o agente precisa. Para acessar recursos em outra conta, diz a empresa, é necessário conceder permissões tanto à função de execução quanto ao recurso de destino.
O guia também classifica as políticas IAM geradas pela interface de linha de comando como apropriadas para desenvolvimento e testes, não para produção, e recomenda políticas personalizadas com escopo restrito. A documentação da AWS estabelece ainda que os runtimes precisam ter o MMDSv2 habilitado desde 30 de junho de 2026 para poderem ser invocados.