« Tüm yayınlar

AWS AgentCore'da tek prompt ile ajan kimlik bilgileri çalındı

AWS AgentCore'da IMDS açığı ve aşırı yetkili IAM rolü, tek bir prompt ile ajan kimlik bilgilerinin çalınmasına yol açtı. Zenity Labs bulguları ve AWS'nin düzeltme süreci.

Zenity Labs araştırmacıları, Amazon Bedrock AgentCore üzerinde çalışan yapay zeka ajanlarının, kullanıcıdan gelen basit bir istekle Instance Metadata Service (IMDS) uç noktasına erişebildiğini ve geçici AWS kimlik bilgilerini sızdırabildiğini keşfetti. AgentCore'un hâlâ IMDSv1 kullanması ve Firecracker MicroVM'lerin yetersiz ağ izolasyonu, saldırganların tek bir sohbet isteğiyle SSRF saldırısı düzenleyip IAM kimlik bilgilerini ele geçirmesine imkan tanıyordu. Sorunu büyüten etken, varsayılan AgentCore IAM rolünün tek bir ajanla sınırlı olmayıp bölgedeki tüm AgentCore kaynaklarını kapsamasıydı; çalınan kimlik bilgileriyle saldırganlar diğer ajanları listeleyebiliyor, konteyner imajlarını inceleyebiliyor, bellek kaynaklarına erişip kullanıcı oturumlarını okuyabiliyor hatta ajan belleklerine kalıcı değişiklikler yazarak gelecekteki davranışları ele geçirebiliyordu. Zenity, bulguları Aralık 2025'te AWS'ye bildirdi; AWS Şubat 2026'da IMDSv2'ye geçti ancak aşırı yetkilendirme sorunu Eylül 2026'ya kadar tam giderilmedi. Olay, çok ajanlı bulut mimarilerinde en az ayrıcalık ilkesinin ve ağ izolasyonunun kritikliğini gösteriyor.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz