Uma única mensagem de texto enviada a um agente de IA acessível ao público era tudo o que um invasor precisava para assumir o controle de todos os agentes de uma mesma conta na AWS. A descoberta é da Zenity Labs, empresa de segurança que divulgou em 8 de outubro de 2026 uma cadeia de falhas no Amazon Bedrock AgentCore (abre em nova aba), serviço da AWS para criar e executar agentes de IA. O nome dado ao conjunto de vulnerabilidades é AgentCorruption.
Agentes de IA são programas que conversam com pessoas e, em muitos casos, operam ferramentas internas, como consultar sistemas, ler arquivos ou executar tarefas. A falha descoberta pela Zenity afetava qualquer agente do serviço equipado com ferramentas embutidas, e não apenas um caso isolado de configuração errada. Segundo os pesquisadores, o problema era sistêmico.
Como um prompt virava chave de acesso
O ponto de partida era um agente público, aberto a conversas de qualquer pessoa. A mensagem enviada instruía o agente a acessar um serviço interno da AWS chamado Instance Metadata Service, abreviado IMDS, que funciona como um balcão onde cada máquina da nuvem retira credenciais temporárias: um identificador de chave, uma chave secreta e um token de sessão. Não é algo pensado para ser mostrado ao usuário final. O agente, que segue instruções presentes no conteúdo que processa, entregava o conjunto completo ao invasor. Em seu relatório técnico (abre em nova aba), a Zenity descreve o resultado: "Essas credenciais não são limitadas ao ambiente isolado do agente. Exportamos para a nossa própria máquina, fora do AgentCore, e confirmamos que estavam ativas."

Um papel com permissões demais
As credenciais pertenciam ao papel de execução do agente, um perfil de permissões criado por padrão no IAM, o serviço da AWS que controla quem pode fazer o quê dentro da conta. O problema central estava aí. Esse papel padrão não era exclusivo do agente que o carregava: suas permissões alcançavam todos os agentes AgentCore da mesma conta e da mesma região da AWS.
Entre as permissões estava a de invocar outros agentes, inclusive os privados, de uso interno das empresas; a de ler conversas particulares entre usuários e agentes; e a de consultar o AWS Secrets Manager, o cofre da AWS onde ficam guardadas chaves de API, tokens OAuth e outras credenciais. Com elas, os pesquisadores baixaram o código-fonte de todos os agentes da região em poucos segundos, por meio de uma ferramenta automatizada aplicada aos repositórios descobertos. Também implantaram memórias maliciosas, instruções persistentes que orientavam os agentes a transmitir conversas futuras para um destino controlado pelos atacantes.
Havia um limite claro: o alcance parava na fronteira da mesma conta e da mesma região. Fora desse perímetro, as credenciais não levavam a lugar nenhum. Dentro dele, um prompt só bastava.
Correção em duas etapas
A Zenity afirma ter descoberto boa parte da cadeia no fim de 2025 e comunicado os detalhes à AWS em 25 de dezembro daquele ano. A primeira correção veio em 14 de fevereiro de 2026, quando a AWS passou a adotar por padrão o IMDSv2, versão mais recente do serviço de credenciais, que dificulta esse tipo de acesso. "Após as nossas divulgações, a AWS atualizou rapidamente o AgentCore para usar apenas IMDSv2 em 14 de fevereiro de 2026. Essa atualização corrigiu o vetor inicial que nos permitia acessar as credenciais em primeiro lugar", disse Tamir Ishay Sharbat, diretor de pesquisa de segurança da Zenity.
Faltava o resto. Em 22 de junho de 2026, a Zenity verificou que as permissões do papel padrão seguiam intocadas. A correção desse segundo problema aconteceu entre essa data e 29 de setembro, e os pesquisadores confirmaram em 8 de outubro que o ambiente estava resolvido.
A AWS discorda da leitura
A AWS reconheceu a existência da pesquisa, mas rejeitou a interpretação. "A AWS está ciente da pesquisa publicada sobre o Amazon Bedrock AgentCore, que descreve de forma imprecisa um comportamento esperado e documentado como vulnerabilidade", afirmou um porta-voz da empresa. Para a Zenity, o comportamento documentado era justamente o problema: um papel padrão amplo, atribuído automaticamente a cada agente, transformava uma máquina exposta em porta de entrada para toda a conta.
A divulgação coincidiu com a apresentação do AgentCorruption na conferência SecTor 2026, em Toronto. O episódio ilustra um dilema concreto de quem usa agentes de IA em nuvem: quanto mais ferramentas e permissões um agente recebe por padrão, mais dano uma única instrução maliciosa pode causar. A revisão dessas permissões cabe a quem contrata o serviço, e o caso mostra por que ela deve acontecer antes, e não depois, do primeiro agente aberto ao público.

