
何が起きたか
Zenity Labsによると、AmazonのBedrock AgentCore上で公開アクセス可能なエージェント1つを使い、同じAWSアカウント・リージョン内の全AgentCoreエージェントを乗っ取れた。
なぜ重要か
弱点は個々のエージェントではなくデフォルトの権限だった。公開されたカスタマーサービス用エージェント1つが、社内の財務エージェントを同じ攻撃者にさらす恐れがある。
誰に効くかAWS上でAIエージェントを運用する企業チームは、エージェントが作成された際の権限を確認する必要がある。Zenityの発見は、公開向けエージェントが社内向けエージェントから隔離されていない可能性を示唆している。
こういう要約が、毎朝あなたのメールに届きます。
Zenity LabsはAgentCoreに関する調査結果を2025年12月25日にAWSへ報告し、AWSは新規導入エージェントでIMDSv2をデフォルトにし、8月頃にデフォルト実行ロールを厳格化したと述べている。研究者らは依然として、企業がエージェント向けにより狭いロールを作成することを推奨している。
AgentCoreの欠陥は、一見無害な入力がエージェントを自組織へ向けて反転させるZenityの一連の発見に連なる。AgentFlayerの名の下、研究者らはゼロクリック攻撃でSalesforce Einstein、Copilot Studio、Cursorに顧客データを転送させたり、認証情報を漏えいさせたりした。AgentForgerでは、細工されたChatGPTリンク1つで、OpenAIのWorkspace Agents内に承認要件を無効にした自律エージェントを作成した。
ZenityのCTO、Michael Barguryは、クラウドセキュリティはセグメンテーションと最小権限アクセスが要であり、一方でAIエージェントは有用であるために自由が必要だと述べた。この比較はAWSにとって芳しくないかもしれないと記事は指摘する。OpenAIは脆弱性を4日以内に修正したが、AgentCoreの過大なデフォルト権限はZenityの報告後も数カ月間残った。
業界と使っているAIツールを選ぶと、仕事に関係するニュースが毎朝届きます。
登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。AIはこの記事・AIToday の過去記事・Wikipedia を読み、出典を付けて答えます。Q&Aはこのページに公開され、他の読者も読めます。