Des chercheurs de Zenity Labs ont publié le 8 octobre 2026 une étude d'attaque contre Amazon Bedrock AgentCore : avec un seul agent accessible au public, un attaquant pouvait, par une simple demande en langage courant, lui faire remettre ses propres identifiants cloud, avec un chemin vers tous les agents AgentCore du même compte AWS et de la même région. AWS a depuis corrigé le problème et nettement resserré les permissions par défaut des agents.
L'agent a envoyé ses propres identifiants à l'extérieur
Les environnements cloud font tourner un service interne de métadonnées qui délivre des identifiants temporaires aux charges de travail ; quiconque les détient peut agir avec l'identité de cette charge. Un agent IA ne devrait jamais pouvoir l'atteindre. Selon la description technique de Zenity, AgentCore manquait de l'isolation attendue : les chercheurs ont construit un agent de test avec Strands, le framework open source d'AWS, doté de son outil web intégré, puis lui ont simplement demandé d'interroger le service de métadonnées et d'envoyer les résultats à un serveur externe — ce qu'il a fait. Les identifiants volés fonctionnaient depuis une machine extérieure à la plateforme ; l'attaquant n'avait ensuite plus besoin de l'agent. Le service de métadonnées exposait en outre le certificat et le matériel de clé d'un service interne d'AWS, ainsi qu'une URL présignée vers un stockage interne n'appartenant pas au compte des chercheurs.
Ni un outil ni un modèle : une frontière de plateforme absente
Zenity souligne que retirer l'outil web n'aurait pas arrêté l'attaque, car la faille se situait dans la plateforme elle-même ; l'équipe a aussi reproduit le chemin via un outil en ligne de commande. Le problème, décrit comme systémique, touchait des agents dotés d'outils intégrés dans plusieurs comptes AWS. Cela diffère de l'injection de prompt ordinaire : celle-ci trompe le modèle, mais ici la frontière du bac à sable elle-même faisait défaut — le modèle n'était que le messager, et la porte n'avait jamais été verrouillée.
Le correctif d'AWS et une liste de contrôle pour les équipes
AWS a corrigé la faille après sa divulgation et resserré les permissions par défaut des agents. Pour les équipes qui exploitent AgentCore ou des plateformes d'agents hébergées similaires, cette publication suggère un ordre de contrôle clair : d'abord, vérifier que l'environnement d'exécution d'un agent ne peut pas atteindre du tout le service de métadonnées du cloud ; ensuite, maintenir les identifiants des agents au moindre privilège, car le rayon d'impact d'une fuite dépend de ces permissions ; enfin, traiter tout agent accessible au public comme traitant par défaut des entrées non fiables, et examiner séparément tout outil capable de déclencher des requêtes sortantes. Dès que les agents détiennent de vrais accès métier, leurs identifiants deviennent la nouvelle surface d'attaque — l'intérêt de cette divulgation est de tracer cette frontière avant qu'un incident réel ne s'en charge.