Bedrock AgentCore ist die im vergangenen Jahr gestartete verwaltete Plattform von AWS zum Betrieb und zur Bereitstellung von Agenten. Das Forschungsteam von Zenity stellte beim Testen fest, dass über AgentCore bereitgestellte Agenten auf die Instance Metadata Services (IMDS) der Organisation zugreifen konnten. Dort liegen sensible Daten wie temporäre Zugangsdaten, Instanz-IDs und Konfigurationen.

Der Kern des Problems ist laut Zenity die fehlende Netzwerkisolation: Ein über AgentCore bereitgestellter Agent läuft in einer Firecracker-MicroVM, in der die nötige Abschottung nicht umgesetzt war. Dadurch kann ein Angreifer jeden Agenten, der HTTP-Anfragen stellen kann, dazu bringen, eine Anfrage an den IMDS-Endpunkt innerhalb der Instanz zu senden. Die Forscher schickten über einen Support-Agenten eine Anfrage an den IMDS nach temporären Zugangsdaten — und der Agent kam dem nach. „Das war so verdammt einfach“, sagte Sharbat.

Mit den temporären Zugangsdaten untersuchte das Team, wie weit der Zugriff reicht und wie groß der Wirkungsradius eines AgentCorruption-Angriffs ausfällt. Dabei zeigte sich, dass die Standardrolle von AgentCore weitreichende Berechtigungen für alle AgentCore-Ressourcen in der gesamten Region umfasste, nicht nur für den jeweiligen Agententyp. In der Folge konnten die Forscher weitere Agenten aufrufen, Sitzungen auslesen und sogar auf Geheimnisse einer Organisation aus dem AWS Secrets Manager zugreifen.

Neben der lateralen Bewegung durch eine AWS-Umgebung und dem Erlangen privilegierter Konten war nach Sharbats Angaben auch Memory Poisoning gegen die Agenten möglich. Zusammengefasst konnte eine einzige Eingabe an einen überprivilegierten, öffentlich erreichbaren Agenten zur vollständigen Kompromittierung einer gesamten AgentCore-Region führen.

Sharbat ordnete IMDS als Schwachstelle für Cloud-Umgebungen „von Anfang an“ ein und verwies auf den Datenabfluss bei Capital One im Jahr 2019. Dort nutzte der Angreifer eine SSRF-Schwachstelle, um auf die EC2-Instanz des Unternehmens zuzugreifen und anschließend Anfragen an den IMDS zu stellen, um Zugangsdaten und weitere sensible Daten abzurufen. Das sei passiert, „weil sie kein Least Privilege umgesetzt haben“ für den Metadatendienst, sagte Sharbat. Bei AgentCorruption laufe es genauso ab — nur dass der Angreifer einen öffentlich erreichbaren Agenten die Arbeit erledigen lasse.

Aus Sharbats Sicht zeigt der Fall den grundsätzlichen Konflikt zwischen Cloud-Umgebungen, die Isolation, das Prinzip der geringsten Rechte und strenge Zugriffskontrollen umsetzen sollten, und agentischer KI, die typischerweise über breite Zugriffsrechte und weitreichende Berechtigungen im Netzwerk verfügt. „Cloud und KI sind so etwas wie Feuer und Eis“, sagte Sharbat. „Und wir werden sehen, wie furchtbar es ausgehen kann, sie zu vermischen.“

Zenity meldete die IMDS-Schwachstelle im Dezember an AWS und reichte später einen zusätzlichen Bericht zur überprivilegierten Standardrolle von AgentCore und zum großen Wirkungsradius nach. AWS aktualisierte AgentCore daraufhin im Februar so, dass alle neu auf der Plattform bereitgestellten Agenten IMDSv2 verwenden, das eine Authentifizierung voraussetzt. Zusätzlich änderte AWS nach Angaben von Zenity die Standardrolle von AgentCore und entfernte unter anderem die Berechtigungen, mit denen Agenten andere Agenten aufrufen, private Unterhaltungen lesen und im AWS Secrets Manager hinterlegte Geheimnisse abrufen konnten.

Hinweise auf eine Ausnutzung der Lücke in freier Wildbahn vor dem Fix von AWS hat Zenity nach Sharbats Angaben nicht gesehen. Grund sei eine Art „Security through Obscurity“ bei AgentCore: Es sei schwer festzustellen, welche Agenten über die Plattform bereitgestellt werden — was den AWS-Kunden zugutekomme. Ihm sei zwar kein Weg bekannt, nachzuschlagen, wer seine Agenten auf AWS Bedrock betreibe, sagte Sharbat, aber: „Ich bin mir hundertprozentig sicher, dass es Wege gibt, das zu tun.“

Das Team von Zenity untersucht derzeit weitere Cloud-Plattformen auf vergleichbare AgentCorruption-Probleme. Welche das sind, legt das Unternehmen bislang nicht offen. Sharbat geht davon aus, dass die IMDS-Schwäche nicht auf AgentCore beschränkt ist: „Das ist etwas, dessen sich Entwickler von Agenten bewusst sein müssen. Es ist nicht AWS-spezifisch.“ Der beste Ansatz sei, die Berechtigungen für die jeweilige Rolle eines Agenten eng zu begrenzen. „Selbst wenn jemand an den IMDS gelangt, ist der Wirkungsradius viel kleiner.“