2026年10月8日 22:01
Bedrock AgentCore、1プロンプトで全乗っ取り
A single prompt was enough to hijack every AI agent in an AWS account, Zenity researchers found
3行まとめ
- •Zenityが全AgentCoreエージェント乗っ取りを確認
- •内部認証情報の取得経路が無制限に到達可能
- •AWSは修正済みで既定権限も厳格化
詳細
背景
Zenity Labsの研究者は、Amazon Bedrock AgentCore上で動作するAIエージェントの脆弱性を報告した。AgentCoreはAWS上でAIエージェントを構築・運用する基盤で、複数のエージェントが同一アカウントとリージョン内で稼働する構成が一般的である。
内容
研究者によると、公開状態にあるエージェント1つに対して単一のプロンプトを送るだけで、同じAWSアカウント・リージョン内のすべてのAgentCoreエージェントを乗っ取れた。攻撃には、一時的なクラウド認証情報を発行するAWS内部のインターフェースが利用された。エージェントはこのインターフェースに制限なくアクセスでき、取得した認証情報を通じて他のエージェントを操作できる状態だった。
今後の影響
AWSはすでにこの問題を修正し、エージェントの既定の権限を大幅に絞り込んだ。AgentCoreでエージェントを運用する企業にとっては、公開エージェントの権限設計と同一アカウント内の分離状況を見直す判断材料になる。エージェント基盤では権限が広いほど1つの侵害が全体に波及することを示す事例である。
なぜ重要か
AWS上でAIエージェントを運用する企業は、1つの公開エージェントの侵害が同一アカウント全体に及び得ることを知り、権限設計を見直す必要がある。
元記事を読む — The Decoder