The Decoder

Eine einzige Anweisung war ausreichend, um jeden AI-Agent in einem AWS-Konto zu übernehmen, wie die Forscher von Zenity herausfanden

Laut Forschern von Zenity Labs war ein einzelner öffentlich zugänglicher AI-Agent auf Amazon’s Bedrock AgentCore ausreichend, um alle AgentCore-Agenten in derselben AWS-Konto- und Region zu übernehmen. Der Angriff nutzte…

Jonathan Kemper
Bildquelle · The Decoder

Eine einzige Anweisung war ausreichend, um jeden AI-Agent in einem AWS-Konto zu übernehmen, wie die Forscher von Zenity herausfanden

Jonathan Kemper Jonathan Kemper Sehen Sie das LinkedIn-Profil von Jonathan Kemper 8. Oktober 2026 Image description Nano Banana Pro wird von THE DECODER angefordert

Wichtige Punkte

  • Eine Kette von Schwachstellen in der Amazon-Bedrock-AgentCore-Plattform ermöglichte es Forschern, alle KI-Agenten einer Firma in derselben AWS-Region durch eine einzige Chatnachricht an einen öffentlichen Agenten zu übernehmen.
  • Die Agenten hatten keine angemessene Isolation und übergaben die internen AWS-Kennwörter, wenn gebeten. Da die Plattform breite Standardrechte für das gesamte Regionenbereich gewährte, konnten die Forscher Quellcode, Passwörter, private Gespräche sowie das Langzeitgedächtnis der anderen Agenten zugänglich machen und manipulieren.
  • AWS hat das Problem teilweise behoben, indem es neuen Agenten schwieriger macht, interne Metadaten abzurufen, und durch die Stärkung des Standard- Ausführungsrechts. Die Forscher empfehlen jedoch weiterhin, dass Unternehmen ihre AI-Agenten manuell mit strengeren Rollen mit minimalen Zugriffsrechten zuweisen.

Die Forscher von Zenity Labs sagen, dass ein öffentlich zugänglicher AI-Agent auf Amazon’s Bedrock AgentCore ausreichte, um alle AgentCore-Agenten im selben AWS-Konto und Region zu übernehmen.

Amazon Bedrock AgentCore ist die Plattform von AWS zur Ausführung von Unternehmens-AI-Agenten mit Tools, Speicher und Zugriffsverwaltung. Das Sicherheitsunternehmen Zenity Labs entdeckte eine Kette von Sicherheitslücken, die die Forscher als „AgentCorruption“ bezeichnen.

Ein Angreifer benötigte nur Zugang zum Chat-Interface eines öffentlich zugänglichen Agents. Von dort aus konnten die Forscher alle AgentCore-Agenten im selben AWS-Konto und in derselben Region mit einem einzigen Befehl übernehmen. Sie konnten private Gespräche lesen, Quellcode herunterladen und gespeicherte Zugangsdaten erhalten. Laut Zenity war das Problem systemisch und betraf Agenten mit integrierten Tools in allen AWS-Konten.

Der Agent übergab seine eigenen Zugangsdaten

Der Ausgangspunkt ist ein bekannter Cloud-Problem. AWS führt einen Instance-Metadata-Dienst unter der internen Adresse 169.254.169.254 aus, der vorübergehende Zugangsdaten bereitstellt, die eine Instanz oder ein Workload zur Authentifizierung bei AWS verwendet. Jeder, der diese Zugangsdaten erhält, kann die Instanz nachahmen.

Normalerweise sollte ein KI-Agent nicht in der Lage sein, auf diesen Dienst zugreifen zu können. Aber laut Zenitys technischem Blogbeitrag hatte AgentCore keine angemessene Isolierung. Die Forscher entwickelten einen Test-Agenten unter Verwendung von Strands, einem Open-Source-Framework von AWS, das mit einer Web-Werkzeugsetzung geliefert wird. Sie baten den Agenten in einfacher Sprache, den Metadaten-Dienst anzapfen und die Ergebnisse an einen externen Server zu senden. Der Agent gehorchte. „Die Grenze des Sandboxes, gegen die wir kämpfen sollten, existierte einfach nicht“, schreiben die Forscher.

Fake online store "TechHub" with an open support chat window showing a red-highlighted Russian-language message instructing the agent to query the IMDS address 169.254.169.254 and send the response to an external server.
Eine einzige Chatnachricht im Kundensupport-Fenster hat den Agenten dazu verleitet, seine eigenen AWS-Kennungen an einen externen Server zu senden. | Bild: Zenity Labs

Die gestohlenen Zugangsdaten funktionierten außerhalb der Plattform auf den eigenen Computern der Forscher, und von da an brauchten sie den Agenten nicht mehr. Der Metadatendienst offenbarte auch andere sensible Informationen, einschließlich des Zertifikats- und Schlüsselmaterials für einen internen AWS-Dienst sowie einer presigned URL, die auf einen interne S3-Bucket verweist, der nicht zum Konto der Forscher gehört.

Burp Collaborator view showing a JSON response from the metadata service containing AccessKeyId, SecretAccessKey, session token, and expiration time for temporary AWS credentials.
Die Metadaten-Dienstleistung gab die vollständigen vorübergehenden AWS-Kredenzahlen des Agents zurück, einschließlich der Schlüssel und des Sitzungstokens. | Bild: Zenity Labs

Laut Zenity hätte das Ignorieren der Web-Tool nicht geholfen. Der Angriff funktionierte genauso gut mit einem Kommandozeilen-Tool, weil das Fehlerpotenzial in der Plattform selbst liegt.

Eine Standardrolle, die als Hauptschlüssel fungierte

Der größte Schaden kam von den Berechtigungen, die AgentCore standardmäßig jedem Agent zuweist. Laut Zenity waren diese nicht auf einen einzelnen Agenten beschränkt, sondern galten für alle Agenten in der Region – sie umfassten Leserechte, Schreibrechte und Löschrechte sowie sogar zerstörerische Aktionen.

Terminal output of a script sequentially pulling container images of agents like "Ceo_assistant" and "CustomerSupport" from ECR and copying their /app directories.
Ein automatisiertes Skript holte die Container-Images aller Agenten in der Region ab und kopierte deren Quellcode. | Bild: Zenity Labs

Mit diesen Berechtigungen konnten die Forscher jeden Agenten aufzählen, die Code-Pakete in Sekunden herunterladen und jeden einzeln aktivieren. Diese Pakete enthalten oft vergessene Passwörter oder API-Schlüssel zusammen mit dem Quellcode. Ein Angreifer könnte beispielsweise von einem öffentlichen Kundenservice-Agent auf einen internen Finanz-Agent umschalten und seine Daten zugreifen. Auch jede private Unterhaltung zwischen Benutzern und Agenten war lesbar.

JSON output of an AgentCore memory event with highlighted session ID, actor ID "amanda_white," and the chat history between a user and a Finance Assistant agent.
Die gestohlenen Zugangsdaten ermöglichten es den Forschern, private Gespräche zwischen anderen Benutzern und allen AgentCore-Agenten in der Region zu lesen. | Bild: Zenity Labs

Für Agenten mit aktivierter langfristiger Erinnerung konnten die Forscher diese Erinnerung direkt manipulieren. Laut ihrem Artikel über Erinnerungsmanipulation setzten sie Anweisungen ein, die dazu führten, dass die Agenten zukünftige Gespräche an einen externen Ort weiterleiten. Die Benutzer würden weiterhin mit einem scheinbar vertrauenswürdigen Agenten sprechen, ohne etwas zu bemerken.

Die Schutzmaßnahmen für Passwörter und API-Schlüssel haben ebenfalls versagt. AWS empfiehlt die Speicherung der Zugangsdaten getrennt von den Agenten in einem sicheren Vault, doch die Standardrechte ermöglichten direkten Zugriff auf diesen Vault, wie in Zenitys Artikel über den Zugriffskonflikt beschrieben. Dazu gehörten auch Schlüssel für Dienste außerhalb von AWS.

AWS füllt die Lücken aus

Zenity sagt, dass die Ergebnisse von AgentCore am 25. Dezember 2025 an AWS übermittelt wurden. Nach dieser Meldung machte AWS IMDSv2 die Standardlösung für AgentCore-Deploymenteinsätze. IMDS ist das Instance Metadata Service – ein cloudinterne AWS-Dienst, den Arbeitslasten nutzen, um Ausführungsinformationen und temporäre Zugangsdaten zu erhalten – und es war der erste Schritt im Angriff von Zenity. IMDSv2 ist eine sicherere Version, und die neu installierten Agenten starten jetzt standardmäßig mit dieser Version. Zenity verkauft seine eigene Sicherheitsplattform für AI-Agenten, was der Unternehmen ein Geschäftsinteresse bei der Identifizierung von Schwachstellen in diesem Bereich gibt.

Die übermäßig breite Standardausführungsrolle von AgentCore war ein weiteres Problem. Laut der aktualisierten Accountdaten von Zenity hat AWS diese Rolle im August geändert. Die aktualisierte Version enthält nicht mehr die Berechtigungen, die es den Agenten ermöglichen, andere Agenten zu rufen, private Gespräche zu lesen oder Credentials aus AWS Secrets Manager abzurufen, und andere Berechtigungen wurden erheblich eingeschränkt. Die Forscher empfehlen jedoch weiterhin, dass Unternehmen eigene, engere Rollen für ihre Agenten erstellen sollten. Weitere Details finden sich in ihrer Analyse der Standardrolle.

Zenity-CTO Michael Bargury erkennt eine grundlegende Spannung. „Die Cloud-Sicherheit bezieht sich auf Segmentierung und den Zugriff mit minimalen Rechten. Aber AI-Agenten benötigen Freiheit, um nützlich zu sein“, sagte er. Jede Unternehmung, die Agenten in der Cloud einsetzt, muss diese Entscheidung treffen. Da öffentlich zugängliche und interne Agenten oft im selben Umfeld stehen, kann eine einzige Schwachstelle die Grenzen des gesamten Systems zerstören.

Ein Muster von Agenten, die sich gegen ihre Besitzer wenden

Das AgentCore-Defizit passt zu einer Reihe von Erkenntnissen von Zenity, die ein ähnliches Muster aufweisen – dabei wird eine harmlos erscheinende Eingabe dazu verwendet, einen Agenten gegen seine eigene Organisation zu verwenden. Unter dem Namen AgentFlayer nutzten die Forscher Zero-Click-Angriffe, um Salesforce Einstein, Copilot Studio und Cursor dazu zu bringen, Kundendaten umzuleiten oder Zugangsdaten preiszugeben. Mit AgentForger reichte ein manipuliertes ChatGPT-Link aus, um einen autonomen Agenten innerhalb der Workspace Agents von OpenAI zu schaffen, bei denen die Genehmigungsanforderungen deaktiviert waren.

Die Vergleichung sieht für AWS nicht gut aus. OpenAI hat die Schwachstelle innerhalb von vier Tagen behoben, während die übertriebenen Standardrechte von AgentCore monatelang nach dem Bericht von Zenity bestanden haben. Dies betrifft eine Plattform, die AWS allen Unternehmen zugänglich gemacht hat und von Amazon als von Sony und Ericsson verwendet wird.

Die Erweiterung der Agent-Memorie zu einer Angriffsmethode stimmt mit den Erkenntnissen der Forschungsgemeinschaft überein. Google DeepMind listet die Manipulation der langfristigen Memoria auf seiner eigenen Angriffsklasse in der Taxonomie der „AI-Agent-Traps“. Schon einige vergiftete Dokumente in einer Wissensdatenbank können ausreichen, um die Antworten auf gezielte Weise zu verfälschen. In der Red-Teaming-Studie „Agents of Chaos“ wurde ein OpenClaw-Agent über ein extern lesbares Dokument in seinem Memofile entfernt kontrolliert, und ein weiterer Agent gab unverarbeitete Bankdaten heraus. Der CEO von OpenAI, Sam Altman, hat selbst die offensichtliche Gegenmaßnahme erklärt: Agenten sollten nur den minimalen Zugriff bekommen, den sie benötigen. Laut Zenity verletzte das Standard-Rollelement von AgentCore genau dieses Prinzip.

AI-News ohne Hype – von Menschen zusammengestellt

Abonnieren Sie THE DECODER, um ohne Anzeigen zu lesen, ein wöchentliches AI-Bulletin, unseren exklusiven „AI Radar“-Bericht sechsmal pro Jahr, vollen Zugang zum Archiv und Zugang zur Kommentarspalte.

Quelle: Zenity Labs | Memory Poisoning | Credential Theft
Originalquelle

The Decoder

Hinweise zum Inhalt

Originalveröffentlichung und Rechte liegen bei der Quelle.

Maschinelle Übersetzung · Original beachten