The Decoder

ゼニティの研究者たちが発見したところによると、AWSアカウント内のすべてのAIエージェントを操るのに、一つのプロンプトで十分だった。

Zenity Labsの研究者によると、AmazonのBedrock AgentCore上に存在する公開可能なAIエージェント1つだけで、同じAWSアカウントと地域内のすべてのAgentCoreエージェントを支配できるという。この攻撃は、エージェントが制限なく利用できる一時的なクラウド認証情報を得るためのAWS内部インターフェースを利用したものである。AWSはその後この問題を修正し、エージェントのデフォルト権限を大幅に強化した…

Jonathan Kemper
画像の出典 · The Decoder

ゼニティの研究者たちが発見したところによると、AWSアカウント内のすべてのAIエージェントを操るのに、一つのプロンプトで十分だった。

Jonathan Kemper ジョナサン・ケンパー ジョナサン・ケンパーのLinkedInプロフィールを表示 Oct 8, 2026 Image description Nano Banana ProはTHE DECODERによってリクエストされました。

重要点

  • AmazonのBedrock AgentCoreプラットフォームにおける一連の脆弱性により、研究者は公開エージェントに対する単一のチャットメッセージを通じて、同じAWSリージョン内の企業の全AIエージェントを操作できるようになった。
  • エージェントは適切な隔離が行われず、依頼された際に内部のAWS認証情報を渡してしまった。プラットフォームが全域で広範なデフォルト権限を与えているため、研究者たちはソースコード、パスワード、プライベートな会話、および他のエージェントの長期記憶をアクセスし、操作することができた。
  • AWSは、新しいエージェントが内部メタデータを取得するのをより難しくし、デフォルトの実行ロールを厳格にすることで問題を部分的に解決した。しかし、研究者たちは依然として、企業に対してAIエージェントにより厳しいロールを手動で割り当て、最小限のアクセス権を設定するよう推奨している。

ゼニティ・ラボの研究者によると、AmazonのBedrock AgentCore上に存在する公開可能なAIエージェント1つだけで、同じAWSアカウントと地域内のすべてのAgentCoreエージェントを支配できるという。

Amazon Bedrock AgentCoreは、ツール、メモリ、アクセス管理機能を持つエンタープライズAIエージェントを実行するためのAWSプラットフォームです。セキュリティ企業のZenity Labsは、「AgentCorruption」と呼ばれる一連の脆弱性を発見しました。

攻撃者は、公にアクセス可能なエージェント1つに対するチャットアクセスだけで十分でした。その後、研究者たちは単一のプロンプトで、同じAWSアカウントと地域内のすべてのAgentCoreエージェントを支配したと述べています。彼らはプライベートな会話を読み取ったり、ソースコードをダウンロードしたり、保存された認証情報を取得したりすることができました。Zenityによると、この問題はシステム的なものであり、AWSアカウント全体に内蔵されているツールを持つエージェントにも影響を与えました。

エージェントは自身の認証情報を渡した

出発点は、よく知られているクラウドの問題です。AWSは内部アドレス169.254.169.254でインスタンスメタデータサービスを実行しており、そのサービスはインスタンスやワークロードがAWSに認証するために使用する一時的な認証情報を提供します。これらの認証情報を取得した人は、そのインスタンスを偽装することができます。

通常、AIエージェントはそのサービスにアクセスすることができないはずです。しかし、Zenityの技術ブログ記事によると、AgentCoreには適切な隔離機構がなかったとのことです。研究者たちは、AWSのオープンソースフレームワークであるStrandsを使用してテストエージェントを作成しました。このフレームワークにはウェブツールが含まれています。彼らは、エージェントに対して平易な言葉でメタデータサービスに問い合わせて、その結果を外部サーバーに送信するよう指示しました。エージェントはその指示に従いました。「私たちが対処すべきサンドボックスの境界が実際には存在しなかった」と研究者たちは書いています。

Fake online store "TechHub" with an open support chat window showing a red-highlighted Russian-language message instructing the agent to query the IMDS address 169.254.169.254 and send the response to an external server.
顧客サポートウィンドウ内の一つのチャットメッセージが、エージェントを騙して自分自身のAWS認証情報を外部サーバーに送信させました。 | 画像:Zenity Labs

盗まれた認証情報は、研究者自身のマシン上のプラットフォーム外で利用されたため、彼らはもはやエージェントを必要としなくなった。メタデータサービスでは、内部AWSサービスの証明書やキー資料、そして研究者のアカウントに属さない内部S3バケットへのプレッソンされたURLを含む、他の機密情報も公開されていた。

Burp Collaborator view showing a JSON response from the metadata service containing AccessKeyId, SecretAccessKey, session token, and expiration time for temporary AWS credentials.
メタデータサービスは、キーとセッショントークンを含むエージェントの完全な一時的なAWS認証情報を返しました。 | 画像:Zenity Labs

ゼニティによると、ウェブツールを使わないのは役に立たないとのことです。コマンドラインツールでも同様に効果があったという。なぜなら、その欠陥はプラットフォーム自体に存在しているからです。

マスターキーとして機能するデフォルトロール

最も大きな損害は、AgentCoreがデフォルトで各エージェントに与える権限によるものでした。Zenityによると、これらの権限は特定のエージェントに限定されるものではなく、地域内の全エージェントに適用され、読み取り、書き込み、削除権限から破壊的な操作まで含まれていました。

Terminal output of a script sequentially pulling container images of agents like "Ceo_assistant" and "CustomerSupport" from ECR and copying their /app directories.
自動スクリプトが地域内のすべてのエージェントのコンテナイメージを抽出し、そのソースコードをコピーした。 | 画像:Zenity Labs

その権限を持つことで、研究者はすべてのエージェントを一覧にし、数秒でコードパッケージをダウンロードし、各エージェントを個別に呼び出すことができる。これらのパッケージには、ソースコードと共に忘れられたパスワードやAPIキーが含まれることがある。例えば、攻撃者は公開された顧客サービスエージェントから内部の財務エージェントへ移行し、そのデータにアクセスすることができる。ユーザーとエージェント間のすべてのプライベート会話も読み取れるようになる。

JSON output of an AgentCore memory event with highlighted session ID, actor ID "amanda_white," and the chat history between a user and a Finance Assistant agent.
盗んだ認証情報により、研究者は他のユーザーとその地域のAgentCoreエージェント間のプライベート会話を読み取ることができる。 | 画像:Zenity Labs

長期記憶機能が有効なエージェントに対しては、研究者たちがその記憶を直接操作することができる。彼らの記憶破壊に関する投稿によると、エージェントが将来の会話を外部の宛先に転送するように指示を植え付けることができる。ユーザーは何も問題がないかのように、信頼できるエージェントと話し続けることになる。

パスワードとAPIキーのセキューリングも失敗した。AWSは、認証情報をエージェントとは別の安全な保管場所に保存することを推奨しているが、デフォルトの権限ではその保管場所への直接アクセスが許可されている。これはZenityの認証情報の盗難に関する記事による。その中にはAWS以外のサービスのキーも含まれている。

AWSがギャップを補修する

Zenityは、2025年12月25日にAgentCoreの結果をAWSに報告したと述べています。その報告後、AWSはAgentCoreの導入においてIMDSv2をデフォルトとして設定しました。IMDSとはInstance Metadata Serviceのことで、ワークロードが実行時情報や一時的な認証情報を取得するために利用する、クラウド内部のAWSサービスです。これはZenityの攻撃において最初の手段でした。IMDSv2はより安全なバージョンであり、新しく導入されたエージェントは今後デフォルトでこのサービスを使用して起動します。 ZenityはAIエージェント用の独自のセキュリティプラットフォームを販売しており、この分野の欠点を見つけることに企業が関心を持っている。

AgentCoreの過度に広範なデフォルト実行役割は別の問題でした。Zenityの更新されたアカウントによると、AWSは8月にその役割を変更しました。更新されたバージョンでは、エージェントが他のエージェントを呼び出したり、プライベート会話を読んだり、AWS Secrets Managerから資格情報を取得したりする権限が含まれなくなり、その他の権限も大幅に厳格化されました。研究者たちは依然として、企業に対して自社のエージェント用のより狭い役割を作成することを推奨しています。詳細は彼らのデフォルト役割の分析にあります。

ゼニティのCTOであるマイケル・バーギュリーは、根本的なトレードオフがあると述べています。「クラウドセキュリティとは、セグメンテーションと最小権限アクセスに関するものです。しかし、AIエージェントには有用な機能を果たすための自由が必要です」と彼は言いました。クラウド上でエージェントを運用するすべての企業は、このようなトレードオフに直面しています。公開されたエージェントと内部エージェントが同じ環境を共有しているため、単一の脆弱性がシステム全体の境界を破壊する可能性があります。

所有者に対して反乱を起こすエージェントのパターン

AgentCoreの欠陥は、見た目が無害に見える入力がエージェントを組織に対して反逆させるという、類似のパターンを持つZenityの発見結果と一致します。AgentFlayerという名前で、研究者たちはゼロクリック攻撃を用いてSalesforce Einstein、Copilot Studio、Cursorにおいて顧客データのリダイレクトや認証情報の漏洩を引き起こしました。AgentForgerでは、操作されたChatGPTのリンク一つだけで、承認要件がオフになったOpenAIのWorkspace Agents内に自律的なエージェントを生成することができました。

AWSにとって比較は良くない。OpenAIは4日間で脆弱性を解消したが、AgentCoreの過度なデフォルト権限はZenityの報告後も数ヶ月間続いた。これはAWSが利用するプラットフォームに影響を与える。 すべての企業に開放される そして、Amazonが言うには、SonyやEricssonなどが使用しているとされています。

エージェントメモリが攻撃の手段となるということは、研究コミュニティの研究結果と一致しています。Google DeepMindは、長期記憶の操作を「AIエージェントの罠」という分類で挙げています。知識ベースに数件の悪質な文書があれば、応答を意図的に歪めることができます。「カオスエージェント」の研究では、OpenClawエージェントがメモファイルにリンクされた外部で編集可能な文書を通じて遠隔操作され、別のエージェントは未編集の銀行情報を渡しました。OpenAIのCEOであるサム・アルトマンは、エージェントには必要最低限のアクセスしか許可すべきではないと述べています。Zenityによると、AgentCoreのデフォルトロールはまさにその原則を破っていました。

アイイーニュース 過度な期待なし – 人間が選んだもの

広告なしの読書、毎週のAIニュースレター、年6回の独占「AIラダー」フロンティアレポート、完全なアーカイブへのアクセス、コメント欄へのアクセスなどができるTHE DECODERを購読してください。

出典:Zenity Labs | Memory Poisoning | Credential Theft
原文の出典

The Decoder

内容について

原文の公開と権利は出典元に帰属します。

機械翻訳 · 原文をご参照ください