Zenity Labs hat "AgentCorruption" offengelegt – eine Kette von Schwachstellen in Amazon Bedrock AgentCore, AWS' verwalteter Plattform für Unternehmens-KI-Agenten mit Tools, Gedächtnis und Identitätsverwaltung. Es war kein einzelner Bug.
Die Kette begann mit einer Prompt-Injection gegen einen öffentlich erreichbaren Agenten. Weil AgentCore-Agenten mit übermäßig breiten Standardrechten liefen, konnte der kompromittierte Agent Credentials und Secrets abrufen, private Unterhaltungen anderer Agenten lesen, Quellcode kopieren und Agenten im selben AWS-Konto und derselben Region erreichen – "ein Prompt, um jeden Agenten einer Region zu übernehmen", so die Forscher.
AWS hat das Problem gepatcht und widerspricht der Schwere-Einordnung: Das Standardrollenverhalten sei dokumentiert und übersteuere keine kundenseitig gesetzten Rechte. Zenity hält dagegen, ein dokumentierter Standard, der eine vergiftete Eingabe durch eine ganze Agentenflotte kaskadieren lasse, sei ein Designproblem – unabhängig von der Dokumentation.
Praktisch ist der Fall eine Generalprobe für ein größeres Risiko: Je mehr Autorität Agenten über Tickets, Code, Cloud-Ressourcen und Kommunikation erhalten, desto mehr wird Prompt-Injection zum neuen Business-E-Mail-Compromise. Die Gegenmaßnahmen sind unspektakulär – eine Rolle pro Agent, Least Privilege, keine Secrets in agentenerreichbaren Speichern, externe Eingaben als feindlich behandeln und Agent-zu-Agent-Aufrufe protokollieren.




