# Zenity Labs alerte sur la faille AgentCorruption d’Amazon Bedrock AgentCore

> Des chercheurs ont découvert une chaîne de bugs qui permet à une seule invite de contrôler tous les agents AgentCore d’un compte et d’une région AWS.

Oossa · 2026-10-08 · https://oossa.com/fr/zenity-labs-warns-of-agentcorruption-flaw-in-amazon-bedrock-agentcore

Zenity Labs a annoncé le 8 octobre 2026 avoir découvert plusieurs failles de sécurité dans la plateforme AgentCore d’Amazon Bedrock. Les chercheurs ont baptisé le problème « AgentCorruption ». Une seule invite malveillante peut détourner tous les agents AgentCore exécutés dans un même compte et une même région AWS. Selon Zenity Labs, la faille pourrait permettre à un attaquant d’exécuter des commandes, de lire des données ou de lancer d’autres attaques contre tous les agents utilisant le service.

## Ce que permet la faille

Dans chaque région AWS, les agents AgentCore partagent un environnement d’exécution commun. La chaîne de failles découverte permet à une invite spécialement conçue de corrompre l’état partagé, puis de propager cette corruption à tous les autres agents qui démarrent ensuite. Une fois cet état corrompu, l’attaquant peut exécuter des commandes que la plateforme considère comme légitimes. Zenzen Labs n’a pas divulgué d’exploit public, mais prévient que toute organisation utilisant AgentCore devrait prendre le risque au sérieux jusqu’à la publication d’un correctif par Amazon.

## Les faits

- Zenity Labs a présenté ses travaux sur AgentCorruption le 8 octobre 2026.
- La faille touche les agents Amazon Bedrock AgentCore à l’échelle d’un compte et d’une région AWS.
- Une seule invite malveillante peut prendre le contrôle de tous les agents AgentCore concernés.
- Zenity Labs a présenté ses conclusions au AI Agent Security Summit.

## Pourquoi c'est important

Si votre entreprise exécute des applications reposant sur Amazon Bedrock AgentCore, une seule invite compromise pourrait permettre à un attaquant de prendre le contrôle de toutes ces applications dans la même région AWS. En attendant qu’Amazon corrige le problème, vous devrez peut-être auditer et limiter l’utilisation d’AgentCore ou mettre en place des mesures d’isolation supplémentaires.

## Sources et références

1. [Zenity Labs Discloses AgentCorruption, a Chain of AWS AgentCore Flaws That Allowed One Prompt to Take Over All AgentCore Agents Within an AWS Account and Region](http://www.businesswire.com/news/home/20261008316155/en/Zenity-Labs-Discloses-AgentCorruption-a-Chain-of-AWS-AgentCore-Flaws-That-Allowed-One-Prompt-to-Take-Over-All-AgentCore-Agents-Within-an-AWS-Account-and-Region/?feedref=JjAwJuNHiystnCoBq_hl-WsGkFyUNMTSNrPsg57HLEqqcp-o_pnudlUwsb5apQ1S4gUE65BTfjH3-pSuqdv0gW3cb3F4oTIgUqCPafFkgu5AneicJQDNboWvodvG82E0) – Business Wire, 2026-10-08

Dernière mise à jour: 2026-10-08
