AWS AgentCoreのセキュリティ、認証情報を要求する1つのプロンプトで崩壊

セキュリティ

メタデータ経由でのトークン送信、脆弱なVM分離、広範な権限設定により、ハッキングが格段に容易に

ボブは、盗聴者イブがアリスとの会話に強い関心を寄せていることで知られるあのボブかもしれません。そのボブが、仮に「TechHub」と呼ぶサイトを閲覧していました。このサイトでは、Amazon Bedrock AgentCoreが提供するAIエージェントを公開しています。ボブはエージェントに対し、あるURLの内容を理解する手助けを求めました。そのURLとは認証情報のエンドポイントで、しかも生のJSONで返してほしいという依頼です。

このエンドポイントが返したのは、インスタンスメタデータサービス(IMDS)のデータでした。IMDSは、AWS、Azure、Google Cloud Platformなどのプロバイダーで、クラウドインスタンスやVMに関するメタデータを提供します。メタデータには、リージョンやアベイラビリティーゾーン、サブネット、システムイメージ、セキュリティグループ、起動時に注入される公開鍵といった情報が含まれます。ユーザーデータやセキュリティトークンなど、より機微な情報が含まれる可能性もあります。

IMDSv2はこうしたリスクの一部に対処していますが、ボブが閲覧していた昨年末の時点では、Bedrock AgentCoreはまだIMDSv1を使用していました。

親切なエージェントがボブに返したメタデータには、エージェント自身の一時的な認証情報が含まれていました。ボブはこれを手元のマシンに読み込み、同じAWSリージョン内にある企業の他のエージェントをリモートから列挙しました。続いてAmazon Elastic Container Registry(ECR)にログインしてエージェントのコンテナイメージを取得し、それぞれをrootで実行してソースコードを調べました。

盗んだ認証情報により、ボブはそのAWSリージョンで利用可能なメモリリソースも発見できました。エージェントが使用するものも含まれます。そこからユーザーとエージェントのセッション、つまり会話内容を抽出できたのです。

Zenity Labsの研究者らは、2025年12月に調査結果をAWSに報告しました。

Tamir Ishay Sharbat氏とLana Salameh氏はブログ記事で、次のように述べています。「AgentCore経由でデプロイされたエージェントが、自身のインスタンスのIMDSエンドポイントにアクセスできることが判明しました。つまり、公開されている1つのエージェントにチャットでアクセスできるだけの外部攻撃者が、たった1つのプロンプトを送ってIMDSの認証情報を抜き取り、同じAWSアカウント・リージョン内のすべてのAgentCoreエージェントを乗っ取れるということです」

根本的な問題は、AgentCoreが使用するFirecracker MicroVMのネットワーク分離が不十分だったことだと、研究者らは説明しています。そのため攻撃者は、エージェントにサーバサイドリクエストフォージェリ(SSRF)攻撃を実行させ、ワークロードに割り当てられたIAMロールの一時的なAWS認証情報を取得できました。攻撃者といえばマロリーを思い浮かべるかもしれませんが、今回の攻撃者は紛れもなくボブです。

さらに、デフォルトのAgentCoreロールには過剰な権限が付与されていました。単一のエージェントではなく、リージョン内のすべてのAgentCoreリソースが対象だったためです。この一時的なIAM認証情報を入手した者は、他のエージェントを起動したり、セッションを読み取ったり、エージェントのメモリを書き込んだり、AWS Secrets Managerからシークレットを取得したりできました。

Sharbat氏とSalameh氏は次のように述べています。「IMDSの認証情報を利用すれば、異なるエージェントやユーザーにまたがって新しいメモリを作成するAPIリクエストを直接送信できました。その結果、エージェントの挙動が恒久的に書き換えられ、今後のセッションでもエージェントの目的が乗っ取られる恐れがあります」

Zenityの研究者らは昨年12月、ボブの物語、あるいはそれに近い内容をAWSに報告しました。2026年1月には、AgentCoreに過剰な権限が付与されている点について詳細を追加で伝えています。2026年4月12日、AWSはこのセキュリティ企業に対し、報告は「有益」だったと回答してレポートをクローズしました。あわせて、2026年2月14日時点でAgentCoreはIMDSv2のみを使用するよう更新済みであると伝えています。

AgentCoreの過剰な権限は、少なくとも2026年6月22日までは残っていました。この日にZenityが確認したところ、問題は修正されていなかったのです。Zenityは2026年9月29日に最終確認を行い、AWSが残っていた問題に対処したことを確認しました。これで、ボブの仮想の冒険をようやく公表できる状況になりました。®


翻訳元: https://www.theregister.com/security/2026/10/09/aws-agentcore-security-undone-by-prompt-requesting-credentials/5302436

本記事は theregister.com の記事を翻訳・要約したものです。