AIToday
大規模言語モデルAI安全性・アラインメントTHE DECODER掲載日時: 2026年10月8日 22:01

Zenity、AWS全AIエージェント掌握

LINEで送る
Zenity、AWS全AIエージェント掌握

3つのポイント

  1. 何が起きたか

    Zenity Labsによると、AmazonのBedrock AgentCore上で公開アクセス可能なエージェント1つを使い、同じAWSアカウント・リージョン内の全AgentCoreエージェントを乗っ取れた。

  2. なぜ重要か

    弱点は個々のエージェントではなくデフォルトの権限だった。公開されたカスタマーサービス用エージェント1つが、社内の財務エージェントを同じ攻撃者にさらす恐れがある。

誰に効くかAWS上でAIエージェントを運用する企業チームは、エージェントが作成された際の権限を確認する必要がある。Zenityの発見は、公開向けエージェントが社内向けエージェントから隔離されていない可能性を示唆している。

わからないところ、AIに聞けます

質問と回答はこのページに公開されます。

こういう要約が、毎朝あなたのメールに届きます。

背景と解説

Zenity LabsはAgentCoreに関する調査結果を2025年12月25日にAWSへ報告し、AWSは新規導入エージェントでIMDSv2をデフォルトにし、8月頃にデフォルト実行ロールを厳格化したと述べている。研究者らは依然として、企業がエージェント向けにより狭いロールを作成することを推奨している。

AgentCoreの欠陥は、一見無害な入力がエージェントを自組織へ向けて反転させるZenityの一連の発見に連なる。AgentFlayerの名の下、研究者らはゼロクリック攻撃でSalesforce Einstein、Copilot Studio、Cursorに顧客データを転送させたり、認証情報を漏えいさせたりした。AgentForgerでは、細工されたChatGPTリンク1つで、OpenAIのWorkspace Agents内に承認要件を無効にした自律エージェントを作成した。

ZenityのCTO、Michael Barguryは、クラウドセキュリティはセグメンテーションと最小権限アクセスが要であり、一方でAIエージェントは有用であるために自由が必要だと述べた。この比較はAWSにとって芳しくないかもしれないと記事は指摘する。OpenAIは脆弱性を4日以内に修正したが、AgentCoreの過大なデフォルト権限はZenityの報告後も数カ月間残った。

よくある質問
AgentCoreとは何か?
Amazon Bedrock AgentCoreは、ツール、メモリ、アクセス管理を備えた企業向けAIエージェントを実行するためのAWSのプラットフォーム。
攻撃はどのように行われたか?
攻撃者は公開アクセス可能なエージェント1つにチャットでアクセスした。そのエージェントに169.254.169.254のInstance Metadata Serviceへ問い合わせ、認証情報を外部サーバーへ送るよう指示。認証情報はプラットフォーム外でも有効だった。
報告後、AWSは何を変更したか?
AWSはAgentCoreの導入でIMDSv2をデフォルトにし、8月頃に過度に広いデフォルト実行ロールを変更。エージェントが他のエージェントを呼び出したり、非公開の会話を読んだりできる権限を削除した。
LINEで送る

あなたの仕事に関係するAIニュースを、毎朝お届けします。

業界と使っているAIツールを選ぶと、仕事に関係するニュースが毎朝届きます。

登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →

AIに質問

この記事についてわからないことをAIに質問できます。AIはこの記事・AIToday の過去記事・Wikipedia を読み、出典を付けて答えます。Q&Aはこのページに公開され、他の読者も読めます。

質問と回答はこのページに公開されます。

次の記事へIBMサイバー責任者 26年で燃え尽きか