ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
Zenity が AgentCore の欠陥を公表:一つの指示でアカウント全体の認証情報が漏れる恐れ

Zenity が AgentCore の欠陥を公表:一つの指示でアカウント全体の認証情報が漏れる恐れ

AI情報 • Admin • • 12 回閲覧

Zenity Labs の研究者は 2026 年 10 月 8 日、Amazon Bedrock AgentCore に対する攻撃研究を公表した。公開されたエージェントが一つあれば、攻撃者は日常言語の一つの指示でそのエージェント自身のクラウド認証情報を提出させ、同じ AWS アカウント・同じリージョン内の全 AgentCore エージェントに波及させる恐れがあったという。AWS はすでに問題を修正し、エージェントの既定権限を大幅に絞った。

エージェントが自分の認証情報を外へ送った

クラウド環境には、稼働中のワークロードへ一時認証情報を発行する内部メタデータインターフェースがある。その認証情報を持つ者は、そのワークロードの身元でクラウドサービスを呼び出せる。本来、AI エージェントがこのインターフェースに届いてはならない。Zenity の技術説明によれば、AgentCore にはあるべき隔離が欠けていた。研究者は AWS のオープンソースフレームワーク Strands でウェブツール付きのテスト用エージェントを作り、メタデータインターフェースへ問い合わせて結果を外部サーバーへ送るよう普通に頼んだところ、エージェントはその通りに実行した。盗まれた認証情報はプラットフォーム外のマシンでも有効で、攻撃者は以後エージェントを経由する必要がなくなった。メタデータ側からは内部サービスの証明書と鍵の素材、研究者のアカウントに属さない内部ストレージへの署名付き URL も露出していたという。

特定ツールの問題ではなく、プラットフォームの境界の問題

Zenity は、ウェブツールを外してもこの攻撃は止まらなかったと強調する。欠陥がプラットフォーム自体にあったためで、コマンドラインツール経由でも同じ経路を再現できたという。同社によれば問題はシステム的で、複数の AWS アカウントで組み込みツールを持つエージェントが影響を受けた。これは通常のプロンプトインジェクションとは異なる。インジェクションはモデルをだますが、今回はサンドボックスの境界そのものが存在せず、モデルは伝言役にすぎず、扉に鍵がかかっていなかった。

AWS の修正と、利用チームの点検順序

AWS は公表後に問題を修正し、エージェントの既定権限を引き締めた。AgentCore や類似のホスト型エージェント基盤を使うチームにとって、この公表が示す点検順序は明確だ。第一に、エージェントの実行環境からクラウドのメタデータサービスへ到達できないことを確認する。第二に、エージェントの認証情報を最小権限に保つ。漏れた際の影響範囲は権限で決まる。第三に、公開エージェントは既定で信頼できない入力を扱うものとし、外部リクエストを起こせるツールは個別に審査する。エージェントが実業務の権限を持ち始めた以上、その認証情報こそが新しい攻撃面になる。今回の公表の価値は、実際の事故の前にその境界線を引いたことにある。

おすすめツール

もっと見る