ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Informationen
Zenity legt AgentCore-Lücke offen: Ein Prompt hätte Zugangsdaten aller Agenten preisgegeben

Zenity legt AgentCore-Lücke offen: Ein Prompt hätte Zugangsdaten aller Agenten preisgegeben

KI-Informationen • Admin • • 12 Aufrufe

Forscher von Zenity Labs haben am 8. Oktober 2026 eine Angriffsstudie gegen Amazon Bedrock AgentCore veröffentlicht: Mit nur einem öffentlich erreichbaren Agenten hätte ein Angreifer per alltagssprachlichem Prompt erreichen können, dass der Agent seine eigenen Cloud-Zugangsdaten herausgibt – mit einem Pfad zu allen AgentCore-Agenten im selben AWS-Konto und derselben Region. AWS hat das Problem inzwischen behoben und die Standardberechtigungen der Agenten deutlich verschärft.

Der Agent verschickte seine eigenen Zugangsdaten

Cloud-Umgebungen betreiben einen internen Metadatendienst, der laufenden Workloads temporäre Zugangsdaten ausstellt; wer diese Daten besitzt, kann mit der Identität dieser Workload Cloud-Dienste aufrufen. Ein KI-Agent dürfte diesen Dienst nie erreichen können. Laut Zenitys technischer Beschreibung fehlte AgentCore die erwartete Isolation: Die Forscher bauten mit Strands, dem Open-Source-Framework von AWS, einen Test-Agenten mit eingebautem Web-Werkzeug und baten ihn schlicht, den Metadatendienst abzufragen und die Ergebnisse an einen externen Server zu schicken – der Agent kam dem nach. Die gestohlenen Zugangsdaten funktionierten auch von einer Maschine außerhalb der Plattform; der Angreifer brauchte den Agenten danach nicht mehr. Der Metadatendienst legte zudem Zertifikats- und Schlüsselmaterial eines internen AWS-Dienstes offen sowie eine vorsignierte URL für internen Speicher, der nicht zum Konto der Forscher gehörte.

Kein Werkzeugfehler, sondern eine fehlende Plattformgrenze

Zenity betont: Das Entfernen des Web-Werkzeugs hätte den Angriff nicht gestoppt, weil die Lücke in der Plattform selbst saß; das Team reproduzierte den Pfad auch über ein Kommandozeilen-Werkzeug. Das Problem sei systemisch gewesen und habe Agenten mit eingebauten Werkzeugen in mehreren AWS-Konten betroffen. Das unterscheidet den Fall von gewöhnlicher Prompt Injection: Dort wird das Modell getäuscht – hier fehlte die Sandbox-Grenze selbst. Das Modell war nur der Bote, die Tür war nie abgeschlossen.

AWS' Fix und eine Prüfliste für Teams

AWS hat die Lücke nach der Offenlegung geschlossen und die Standardberechtigungen von Agenten verschärft. Für Teams, die AgentCore oder vergleichbare gehostete Agentenplattformen betreiben, ergibt sich eine klare Prüfreihenfolge: Erstens sicherstellen, dass eine Agenten-Laufzeitumgebung den Cloud-Metadatendienst überhaupt nicht erreichen kann. Zweitens Agenten-Zugangsdaten auf das Minimum beschränken, denn der Schadensradius eines Lecks wird durch diese Berechtigungen bestimmt. Drittens jeden öffentlich erreichbaren Agenten standardmäßig als Verarbeiter nicht vertrauenswürdiger Eingaben behandeln und jedes Werkzeug, das ausgehende Anfragen auslösen kann, gesondert prüfen. Sobald Agenten echte Geschäftsrechte tragen, werden ihre Zugangsdaten zur neuen Angriffsfläche – der Wert dieser Offenlegung liegt darin, diese Grenze vor einem echten Vorfall zu ziehen.

Empfohlene Tools

Mehr