Giovedì 8 Ottobre 2026

AWS, un solo prompt bastava per prendere il controllo di tutti gli agenti AI di un account

Laptop con una console cloud piena di avvisi rossi e un monitor con codice, in una stanza server in penombra
Immagine generata con AI

Zenity Labs ha trovato in Amazon Bedrock AgentCore una catena di falle che esponeva codice, conversazioni e credenziali di tutti gli agenti. AWS ha corretto solo in parte.

di ·

3 min di lettura

I ricercatori di Zenity Labs hanno preso il controllo di tutti gli agenti AI di un account AWS partendo da un solo chatbot pubblico e da un messaggio in chat. La catena di falle, che hanno chiamato AgentCorruption, riguardava Amazon Bedrock AgentCore, il servizio gestito con cui le aziende costruiscono e fanno girare agenti dotati di strumenti, memoria e identità. Amazon l’ha corretta solo in parte.

Il punto d’ingresso: un agente che fa richieste web

Su AgentCore ogni sessione di un agente gira in una piccola macchina virtuale isolata, una microVM Firecracker. Come le istanze cloud tradizionali, anche questa ha un servizio di metadati all’indirizzo 169.254.169.254 che distribuisce credenziali temporanee. Chi le ottiene può presentarsi ad AWS al posto dell’agente.

Zenity ha creato un agente di prova con Strands, l’SDK open source di AWS che include strumenti pronti per eseguire comandi e fare richieste HTTP. Gli ha chiesto in linguaggio naturale di interrogare il servizio di metadati e restituire il risultato, e l’agente ha eseguito: la microVM non bloccava quel traffico. “Il confine della sandbox che avremmo dovuto superare semplicemente non c’era”, scrivono i ricercatori. Le credenziali funzionavano anche dal loro computer, fuori dalla piattaforma, e da lì in poi l’agente non serviva più. Togliere lo strumento web non sarebbe bastato, perché il difetto stava in AgentCore.

Da un agente a tutti gli altri

Il ruolo assegnato di default agli agenti valeva per l’intero account nella stessa regione, con permessi di lettura, scrittura e cancellazione. Dai nomi dei log su CloudWatch i ricercatori hanno ricostruito l’elenco degli agenti, ne hanno scaricato le immagini con il codice sorgente e hanno potuto invocarli uno per uno. In una demo sono passati da un agente pubblico a un agente interno per la fatturazione e ne hanno estratto un file con dati sensibili.

Con gli stessi permessi potevano leggere le conversazioni private tra utenti e agenti e modificare sia la cronologia delle chat sia la memoria a lungo termine. In una prova hanno inserito nella memoria istruzioni che inoltravano le conversazioni successive verso l’esterno, senza segnali visibili per l’utente. Il ruolo apriva anche i segreti custoditi in AWS Secrets Manager, comprese chiavi di servizi esterni ad AWS.

Cosa ha cambiato Amazon

Zenity dice di aver segnalato il problema il 25 dicembre 2025. AWS ha poi reso predefinito IMDSv2, la versione più protetta del servizio di metadati, per i nuovi deployment, e intorno ad agosto ha ristretto il ruolo di esecuzione predefinito: oggi gli agenti non possono più invocare altri agenti, leggere conversazioni private o prelevare segreti. OpenAI, per fare un confronto, aveva chiuso in quattro giorni una falla simile che Zenity aveva trovato nei suoi agenti. Zenity vende una piattaforma di sicurezza per agenti AI, quindi ha anche un interesse commerciale in queste ricerche. Tra i clienti di AgentCore Amazon cita Sony ed Ericsson.

Cosa controllare se usi AgentCore

I ricercatori consigliano di non affidarsi al ruolo predefinito e di dare a ogni agente un ruolo su misura, con i soli permessi che gli servono. Password e chiavi API vanno tenute fuori dal codice degli agenti, in un archivio dedicato, come raccomanda la stessa AWS. IMDSv2 è predefinito solo per i nuovi deployment, quindi sugli agenti creati prima conviene verificare la configurazione. Michael Bargury, CTO di Zenity, riassume il conflitto così: la sicurezza del cloud si basa su segmentazione e accessi minimi, mentre gli agenti hanno bisogno di libertà d’azione. Il rischio cresce quando agenti pubblici e interni condividono lo stesso account e la stessa regione.

Fonti: Zenity Labs, accesso iniziale, Zenity Labs, il ruolo predefinito, The Decoder.

Condividi

Intelligenza Artificiale
Notizie, guide pratiche e analisi sull’AI per chi lavora, studia e fa impresa in Italia.