Zenity Labsは2026年10月8日、Amazon BedrockのAgentCoreプラットフォームに一連のセキュリティ上の不具合を発見したと発表しました。研究チームはこの問題を「AgentCorruption」と名付けています。悪意あるプロンプトを1つ送るだけで、同じAWSアカウントとリージョン内で稼働するすべてのAgentCoreエージェントを乗っ取れる可能性があります。Zenity Labsによると、この脆弱性を悪用した攻撃者は、サービスを利用するすべてのエージェントに対してコマンドを実行したり、データを読み取ったり、さらなる攻撃を仕掛けたりできるおそれがあります。
この脆弱性の仕組み
各AWSリージョンでは、AgentCoreエージェントが共通のランタイム環境を共有しています。発見された一連の不具合を悪用すると、細工したプロンプトで共有状態を破損させ、その後起動するほかのすべてのエージェントにもその破損を広げられます。状態が破損すると、攻撃者はプラットフォームが正当なものと見なすコマンドを実行できます。Zenzen Labsは一般に利用できる攻撃コードを公開していませんが、Amazonが修正をリリースするまでは、AgentCoreを利用するすべての組織がこのリスクを深刻に受け止めるべきだと警告しています。
なぜ重要か
Amazon Bedrock AgentCore上で構築したアプリケーションを自社で運用している場合、侵害されたプロンプト1つで、同じAWSリージョン内にあるすべてのアプリケーションを攻撃者に制御されるおそれがあります。Amazonが問題を修正するまでは、AgentCoreの利用状況を監査して利用を制限するか、追加の分離対策を講じる必要があるかもしれません。