Přejít k hlavnímu obsahu

Jeden prompt mohl ovládnout všechny firemní AI agenty v AWS

Ilustrační obrázek
Výzkumníci ze společnosti Zenity Labs popsali řetězec zranitelností v platformě Amazon Bedrock AgentCore, který umožnil jediným promptem získat dočasné přihlašovací údaje AI agenta a následně ovládat další agenty ve stejném AWS účtu a regionu. Útok nevyžadoval kliknutí oběti ani spuštění kódu na jejím počítači. AWS mezitím zpřísnilo výchozí nastavení, problém však ukázal, jak rychle se může veřejný chatbot propojit s interní cloudovou infrastrukturou.

Veřejný agent otevřel cestu k celému regionu

Amazon Bedrock AgentCore slouží firmám k nasazování AI agentů, kteří umějí používat nástroje, pracovat s pamětí a přistupovat ke cloudovým službám. Typickým příkladem může být zákaznická podpora, interní finanční asistent nebo agent pro práci se soubory. Bezpečnostní výzkumníci ze Zenity Labs vytvořili veřejně dostupného agenta a poslali mu jediný textový příkaz. Agent následně odeslal požadavek na interní metadatovou službu běžící na adrese 169.254.169.254. Ta poskytla údaje potřebné k přístupu k identitě, pod kterou agent v AWS běžel. Výzkum byl zveřejněn 8. října 2026 na konferenci SecTor 2026 v Torontu. Zenity řetězec označuje jako AgentCorruption. Podrobnosti popisuje také původní článek na webu The Decoder a několik technických rozborů přímo na webu Zenity Labs. Podle výzkumníků šlo o útok typu SSRF. Zjednodušeně řečeno agent poslal síťový požadavek tam, kam ho útočník nasměroval, přestože dané místo mělo zůstat z jeho prostředí nepřístupné. V tomto případě šlo o interní metadatovou službu, která může poskytovat dočasné cloudové přihlašovací údaje.

Agent odevzdal vlastní cloudovou identitu

V AWS nejsou přihlašovací údaje vždy uložené jako trvalé heslo. Běžně se používají dočasné trojice údajů: identifikátor přístupového klíče, tajný klíč a relační token. Pokud je útočník získá, může se vůči AWS vydávat za službu, která je obdržela. Zenity uvádí, že AgentCore v testovaném nastavení nedostatečně odděloval běh agenta od metadatové služby. Výzkumníci proto poslali agentovi instrukci, aby interní endpoint načetl a výsledek odeslal na jejich server. Agent příkaz provedl běžným jazykem, bez potřeby upravovat jeho zdrojový kód. Získané údaje pak výzkumníci použili mimo platformu. Podle jejich popisu už v této fázi nemuseli s agentem dále komunikovat. Mohli volat oficiální AWS rozhraní přímo, jako by byli napadeným agentem. Metadatová služba podle zveřejněného rozboru poskytla také informace o kontejnerovém obrazu agenta, konfiguraci běhu a dalších interních datech. Výzkumníci uvádějí, že narazili rovněž na certifikáty, privátní klíč a podepsanou adresu úložiště S3, která nepatřila jejich účtu. Tyto podrobnosti jsou popsány v technickém článku AgentCorruption: Initial IMDS Access. Samotné odebrání webového nástroje by podle Zenity problém nevyřešilo. Stejného přístupu se podařilo dosáhnout také přes příkazový řádek. Chyba tedy nespočívala pouze v jednom konkrétním nástroji, ale v izolaci prostředí AgentCore.

Výchozí oprávnění zasahovala i na další agenty

Získání identity jednoho agenta by samo o sobě nemuselo znamenat ovládnutí celé firemní infrastruktury. Další část problému tvořila příliš široká výchozí role, kterou AgentCore přiděloval běžícím agentům. Podle Zenity tato role neomezovala přístup pouze na konkrétního agenta. Výzkumníci mohli vyhledat další agenty ve stejném regionu, stáhnout jejich kontejnerové obrazy a získat jejich zdrojový kód. V obrazech se mohou nacházet také zapomenuté API klíče, hesla, konfigurační soubory nebo interní adresy. Technický rozbor One Role to Rule Them All popisuje oprávnění ke čtení, zápisu a mazání u několika služeb. Výzkumníci mohli další agenty nejen vypsat, ale také je vyvolat a pracovat s jejich daty. Maximální rozsah jednoho popsaného vektoru byl jeden AWS účet a jeden region. Neznamená to automaticky převzetí všech účtů dané firmy nebo celého AWS. Pro podnik, který má veřejného zákaznického agenta a interní agenty ve stejném účtu a regionu, však takové oddělení nemuselo poskytovat dostatečnou ochranu. V praxi by útočník mohl začít u veřejného podpůrného agenta a postupně se dostat k internímu finančnímu agentovi. Výzkumníci uvádějí přístup k soukromým konverzacím, zdrojovým kódům a údajům uloženým v AWS Secrets Manageru. Tato služba slouží k ukládání hesel, tokenů a dalších tajných hodnot.

Napadení mohlo změnit i paměť agentů

Agentní paměť přidává další vrstvu rizika. Krátkodobá paměť odpovídá historii aktuální konverzace. Dlouhodobá paměť ukládá informace, které má agent využívat i v dalších relacích. Zenity popsala možnost vložit do paměti trvalé instrukce. Agent by pak mohl při budoucích konverzacích postupovat podle škodlivých pokynů, přestože uživatelé by dál komunikovali s běžně vypadajícím rozhraním. Podrobnosti jsou uvedeny v článku Weaponizing Agent Memory for Persistent Hijacking. Nešlo tedy pouze o jednorázové přečtení dat. Změna paměti mohla podle výzkumníků ovlivnit chování agenta i při dalších požadavcích. Další analýza se věnuje krádeži údajů ze služby Secrets Manager. Zenity upozorňuje, že zde nemusí jít jen o přístupy k AWS. V tajných hodnotách mohou být také klíče k externím službám. Získaný token proto může otevřít další část firemního systému, pokud ho organizace použila na více místech.

AWS výchozí nastavení zpřísnilo

Zenity nahlásila první nález AWS 25. prosince 2025. Dne 14. února 2026 AWS zavedlo pro nově nasazované agenty povinný protokol IMDSv2, který má ztížit přístup k metadatové službě. Další změna přišla 29. září 2026. AWS podle dostupných informací omezilo výchozí role AgentCore. Ty už nemají umožňovat čtení soukromých konverzací, přístup k Secrets Manageru ani spouštění ostatních agentů v daném regionu. Tím se výchozí konfigurace změnila. Nově nasazený agent už by podle popsaného nastavení neměl automaticky získat stejný rozsah pravomocí jako v původním testu. AWS však neodstranilo potřebu správně nastavit oprávnění konkrétní aplikace. Výzkumníci doporučují vlastní role s co nejmenším rozsahem přístupu. Tento princip se v cloudové bezpečnosti označuje jako nejmenší nutné oprávnění. Agent má dostat pouze přístup k datům a nástrojům, které skutečně potřebuje. Veřejný zákaznický chatbot by například neměl mít možnost číst interní finanční konverzace ani stahovat obrazy jiných agentů. Případu nebylo přiděleno číslo CVE. AWS podle zveřejněných informací problém spojovalo s příliš široce nastavenými oprávněními vývojářů a konfigurací služby, nikoli s jednou klasickou chybou v kódu.

Důsledek pro firmy používající AI agenty

AgentCore není běžný chatbot pro domácí použití. Jde o cloudovou vývojářskou službu, která míří na podnikové nasazení. Pro české firmy je proto podstatnější nastavení AWS účtu, oddělení prostředí a práce s oprávněními než česká lokalizace uživatelského rozhraní. V dostupných podkladech není uvedena zvláštní podpora nebo omezení specifické pro český trh či Evropskou unii. Největší problém vzniká tam, kde jsou veřejné a interní agenty nasazeny ve stejném účtu a regionu a sdílejí příliš širokou roli. Oddělení podle účtů, regionů nebo samostatných oprávnění může omezit rozsah případného incidentu, konkrétní konfiguraci však musí posoudit správce daného prostředí. Událost také ukazuje rozdíl mezi bezpečností modelu a bezpečností systému kolem něj. Jazykový model může odpovědět přesvědčivě a přitom být součástí aplikace, která má přístup k síti, souborům, tajným údajům a dalším agentům. Prompt pak není jen otázka v chatu. Může se stát vstupem do automatizované cloudové operace. V tuto chvíli jsou nejdůležitější potvrzené změny na straně AWS. Nové nasazení používá IMDSv2 a výchozí oprávnění AgentCore jsou užší než v době testu. Firmy, které službu používaly před těmito úpravami, by měly zkontrolovat vlastní role, historii přístupů a oddělení jednotlivých agentů.

Co je AWS AgentCore?

AgentCore je cloudová platforma AWS pro provoz AI agentů, kteří mohou používat nástroje, pracovat s pamětí a přistupovat k firemním službám. Není to samostatný chatbot pro běžné uživatele.

Co znamená útok přes metadatovou službu?

Metadatová služba poskytuje cloudovému prostředí informace potřebné k jeho provozu. V popsaném případě obsahovala také dočasné přihlašovací údaje, které umožnily vystupovat jako napadený agent.

Stačí po změnách AWS pouze aktualizovat službu?

Ne. AWS omezilo výchozí role a zavedlo IMDSv2 pro nové agenty, ale firmy by měly zkontrolovat také vlastní oprávnění, sdílení účtu, přístup k tajným údajům a oddělení veřejných a interních agentů.

Diskuze

Zatím žádné komentáře — buďte první, kdo se podělí o svůj názor.
X

Nezmeškejte novinky!

Přihlaste se k odběru novinek a aktualit.