Amazon Bedrock AgentCore: Ein Prompt reichte zur Übernahme aller KI-Agenten
Über den Metadatendienst gab ein AgentCore-Agent auf einen einzigen Prompt hin seine AWS-Zugangsdaten heraus. Mit der regionsweit gültigen Standardrolle konnten Forscher von Zenity Labs alle Agenten derselben Region übernehmen, private Gespräche lesen, das Gedächtnis vergiften und Secrets abrufen. AWS hat nachgebessert, Admins sollten Rollen und ältere Deployments trotzdem prüfen.

Ein einziger öffentlich erreichbarer KI-Agent auf Amazon Bedrock AgentCore reichte Forschern von Zenity Labs, um per Prompt die AWS-Zugangsdaten des Agenten abzugreifen und damit alle AgentCore-Agenten im selben AWS-Konto und in derselben Region zu übernehmen. Die am 8. Oktober 2026 veröffentlichte Forschungsreihe „AgentCorruption“ öffnete so private Chats, Quellcode, Secrets und das Gedächtnis fremder Agenten.
Betroffen sind Unternehmen mit Agenten in der AgentCore Runtime, die Werkzeuge für HTTP oder Shell nutzen und mit der automatisch angelegten Standardrolle laufen. Wer AgentCore nicht nutzt oder eigene, eng gefasste IAM-Rollen vergibt, ist nicht oder kaum betroffen. AWS hat laut Zenity nachgebessert, eine CVE gibt es nicht. Bei öffentlich erreichbaren Agenten sollten Admins Rollen diese Woche prüfen, nicht erst im nächsten Wartungsfenster.
Was ist passiert?
AgentCore ist die verwaltete AWS-Plattform für KI-Agenten samt Werkzeugen, Gedächtnis und Identitätsverwaltung. Jeder Agent läuft als Container in einer Firecracker-MicroVM, aus der laut Zenity der Metadatendienst unter 169.254.169.254 erreichbar war. Ein Testagent mit dem AWS-Framework Strands und dessen Werkzeug http_request fragte den Dienst auf eine einfache Bitte hin ab und schickte das Ergebnis an einen externen Server.
Zurück kamen die temporären STS-Zugangsdaten der Ausführungsrolle, die auch außerhalb von AgentCore funktionierten. Der Endpunkt user-data lieferte zudem die ECR-Adresse des Images und die Umgebungsvariablen, im Test samt API-Schlüssel für OpenAI. Auch das Shell-Werkzeug funktionierte, die Abschottung fehlte auf Plattformebene.
Den Schaden ermöglichte die Standardrolle, die per Platzhalter für alle Ressourcen der Region galt. Damit konnten die Forscher:
- über
logs:DescribeLogGroupsalle Agenten und Memory-Ressourcen der Region auflisten, - die Container-Images aller Agenten aus ECR ziehen und deren Quellcode auslesen,
- mit
bedrock-agentcore:InvokeAgentRuntimeinterne Agenten aufrufen, die nie öffentlich erreichbar sein sollten, - über
ListActors,ListSessionsundListEventsprivate Gespräche aller Nutzer mitlesen, - mit
CreateEventundDeleteEventSitzungen manipulieren und das Langzeitgedächtnis für eine dauerhafte Fernsteuerung vergiften, - über
secretsmanager:GetSecretValueZugangsdaten für externe Dienste wie GitHub oder Slack abrufen.
Wer ist betroffen?
Am stärksten gefährdet sind Konten, in denen ein öffentlicher Kundenservice-Agent in derselben Region neben internen Agenten mit sensiblen Daten läuft. Wer die Ausführungsrolle automatisch anlegen ließ, hatte bis zur Korrektur die regionsweiten Rechte.
Nicht betroffen sind Unternehmen ohne AgentCore. Geringer ist das Risiko bei Agenten ohne Netzwerk- oder Codewerkzeuge und bei Rollen, die schon auf einzelne Agenten und Ressourcen beschränkt sind. Andere Bedrock-Dienste behandelt die Forschung nicht.
Wie kritisch ist das?
Technisch ist es eine Server-Side Request Forgery per Prompt Injection mit anschließendem Diebstahl von Zugangsdaten und Rechteausweitung. Chatzugang zu einem Agenten genügte. Die Folgen reichen von Datenabfluss über Manipulation bis zu destruktiven Aktionen.
Laut Zenity-Zeitleiste wurde der Metadatenzugriff am 25. Dezember 2025 gemeldet, seit 14. Februar 2026 starten neue Agenten nur mit IMDSv2. Die Meldung zur Standardrolle folgte am 12. Januar 2026, am 22. Juni war sie unverändert. Am 29. September 2026 stellten die Forscher fest, dass Aufruf fremder Agenten, Lesen privater Gespräche und Zugriff auf Secrets Manager entfernt sind. Eine CVE, ein AWS Security Bulletin oder Hinweise auf echte Angriffe gibt es nicht.
Unbestätigt ist, ob bestehende Rollen in Kundenkonten automatisch angepasst wurden und ob ältere Agenten weiter IMDSv1 nutzen. Zenity vertreibt selbst Sicherheitsprodukte für KI-Agenten.
Was sollten Admins jetzt tun?
- Inventar: In jeder Region alle AgentCore-Runtimes mit Ausführungsrolle auflisten und markieren, welche öffentlich erreichbar sind und HTTP- oder Shell-Werkzeuge nutzen.
- Rollen auf Platzhalter wie
runtime/*,memory/*undrepository/*sowie aufGetSecretValueundInvokeAgentRuntimeprüfen und durch agentenbezogene Rollen ersetzen. - Vor dem 14. Februar 2026 bereitgestellte Agenten neu ausrollen, damit sie mit IMDSv2 starten.
- In CloudTrail Aufrufe von
GetSecretValue,ListEventsund ECR-Pulls durch Agentenrollen sowie deren Nutzung von fremden IP-Adressen suchen. - API-Schlüssel und OAuth-Secrets rotieren, wenn öffentliche Agenten mit der alten Standardrolle liefen.
- Öffentliche und interne Agenten in getrennte Rollen, besser getrennte Konten legen.
- Langzeitgedächtnis auf eingeschleuste Anweisungen prüfen.
- Separat: Das veraltete
bedrock-agentcore-starter-toolkit0.1.4 bis 0.3.13 ist laut AWS-Bulletin vom 6. Oktober 2026 von CVE-2026-105812 und CVE-2026-106032 betroffen, behoben in 0.3.14.
Einordnung für Unternehmen
Auch ohne AgentCore ist der Fall ein Lehrstück: Ein Agent mit Netzwerkwerkzeug führt Anfragen im Auftrag beliebiger Chatnutzer aus. Seine Rolle muss so geschnitten sein, als läge sie beim Angreifer. AWS beschreibt die Beispielrechte in der eigenen Dokumentation selbst als nicht produktionstauglich.
Heikel ist das Gedächtnis: Schreibrechte darauf erlauben unbemerktes, dauerhaftes Umlenken. Werkzeug-Bypässe bei Cloud-Agenten hat S-EDV bereits bei CoreBreak beschrieben. Neu ist die Kombination aus Metadatendienst und regionsweiter Rolle.
Passende Anleitungen auf S-EDV
- KI-Agenten gegen Prompt Injection absichern: Werkzeuge und Rechte härten.
- Aufgaben und Rechte von KI-Agenten vor dem Einsatz begrenzen: minimale Rechte planen.
- Secrets zentral mit Infisical verwalten: Zugangsdaten aus dem Code holen.
Quellen
- Zenity Labs: Überblick zu AgentCorruption mit Zeitleiste der Meldung (8. Oktober 2026)
- Zenity Labs: Erstzugriff auf den Metadatendienst
- Zenity Labs: Analyse der Standard-Ausführungsrolle
- Zenity Labs: Vergiftung des Agentengedächtnisses
- Zenity Labs: Diebstahl von Zugangsdaten aus Secrets Manager
- THE DECODER: Bericht zur AgentCore-Lücke (8. Oktober 2026)
- AWS Security Bulletin 2026-127-AWS zum AgentCore Starter Toolkit
- AWS-Dokumentation: IAM-Rechte für die AgentCore Runtime


