Pular para o conteúdo
    Notícia

    Um único prompt bastava para sequestrar todos os agentes de IA de uma conta AWS

    Zenity Labs divulgou em 8 de outubro de 2026 a cadeia de falhas AgentCorruption no Amazon Bedrock AgentCore, que permitia a um invasor assumir todos os agentes de uma mesma conta e região da AWS com uma única mensagem. A AWS corrigiu o problema em duas etapas, mas contesta a classificação como vulnerabilidade.

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    8 de out. de 2026 · 4 min de leitura

    Seguir no Google
    Corredor noturno e estreito de datacenter corporativo com fileiras de armários de servidores altos e portas de aço fechadas, cabos ordenados e LEDs azul-esverdeados piscando no escuro. Em primeiro plano, em foco seletivo, a porta entreabert
    Falhas no Amazon Bedrock AgentCore permitiam que um único prompt malicioso comprometesse todos os agentes de IA de uma mesma conta AWS; a AWS corrigiu o problema, mas contesta classificá-lo como vulnerabilidade.

    Uma única mensagem de texto enviada a um agente de IA acessível ao público era tudo o que um invasor precisava para assumir o controle de todos os agentes de uma mesma conta na AWS. A descoberta é da Zenity Labs, empresa de segurança que divulgou em 8 de outubro de 2026 uma cadeia de falhas no Amazon Bedrock AgentCore (abre em nova aba), serviço da AWS para criar e executar agentes de IA. O nome dado ao conjunto de vulnerabilidades é AgentCorruption.

    Agentes de IA são programas que conversam com pessoas e, em muitos casos, operam ferramentas internas, como consultar sistemas, ler arquivos ou executar tarefas. A falha descoberta pela Zenity afetava qualquer agente do serviço equipado com ferramentas embutidas, e não apenas um caso isolado de configuração errada. Segundo os pesquisadores, o problema era sistêmico.

    Como um prompt virava chave de acesso

    O ponto de partida era um agente público, aberto a conversas de qualquer pessoa. A mensagem enviada instruía o agente a acessar um serviço interno da AWS chamado Instance Metadata Service, abreviado IMDS, que funciona como um balcão onde cada máquina da nuvem retira credenciais temporárias: um identificador de chave, uma chave secreta e um token de sessão. Não é algo pensado para ser mostrado ao usuário final. O agente, que segue instruções presentes no conteúdo que processa, entregava o conjunto completo ao invasor. Em seu relatório técnico (abre em nova aba), a Zenity descreve o resultado: "Essas credenciais não são limitadas ao ambiente isolado do agente. Exportamos para a nossa própria máquina, fora do AgentCore, e confirmamos que estavam ativas."

    Fotografia noturna de um balcão de serviços internos em parede de concreto e metal, onde uma pessoa de avental escuro, de costas e com o rosto oculto, entrega um chaveiro de metal com três fichas vazadas a uma mão anônima surgida do primeir
    Um único pedido bastava para obter as credenciais: falha no Amazon Bedrock AgentCore permitia que invasor assumisse todos os agentes de uma mesma conta AWS, revelou a Zenity Labs; a AWS corrigiu o problema, mas contesta classificá-lo como vulnerabilidade.

    Um papel com permissões demais

    As credenciais pertenciam ao papel de execução do agente, um perfil de permissões criado por padrão no IAM, o serviço da AWS que controla quem pode fazer o quê dentro da conta. O problema central estava aí. Esse papel padrão não era exclusivo do agente que o carregava: suas permissões alcançavam todos os agentes AgentCore da mesma conta e da mesma região da AWS.

    Entre as permissões estava a de invocar outros agentes, inclusive os privados, de uso interno das empresas; a de ler conversas particulares entre usuários e agentes; e a de consultar o AWS Secrets Manager, o cofre da AWS onde ficam guardadas chaves de API, tokens OAuth e outras credenciais. Com elas, os pesquisadores baixaram o código-fonte de todos os agentes da região em poucos segundos, por meio de uma ferramenta automatizada aplicada aos repositórios descobertos. Também implantaram memórias maliciosas, instruções persistentes que orientavam os agentes a transmitir conversas futuras para um destino controlado pelos atacantes.

    Havia um limite claro: o alcance parava na fronteira da mesma conta e da mesma região. Fora desse perímetro, as credenciais não levavam a lugar nenhum. Dentro dele, um prompt só bastava.

    Correção em duas etapas

    A Zenity afirma ter descoberto boa parte da cadeia no fim de 2025 e comunicado os detalhes à AWS em 25 de dezembro daquele ano. A primeira correção veio em 14 de fevereiro de 2026, quando a AWS passou a adotar por padrão o IMDSv2, versão mais recente do serviço de credenciais, que dificulta esse tipo de acesso. "Após as nossas divulgações, a AWS atualizou rapidamente o AgentCore para usar apenas IMDSv2 em 14 de fevereiro de 2026. Essa atualização corrigiu o vetor inicial que nos permitia acessar as credenciais em primeiro lugar", disse Tamir Ishay Sharbat, diretor de pesquisa de segurança da Zenity.

    Faltava o resto. Em 22 de junho de 2026, a Zenity verificou que as permissões do papel padrão seguiam intocadas. A correção desse segundo problema aconteceu entre essa data e 29 de setembro, e os pesquisadores confirmaram em 8 de outubro que o ambiente estava resolvido.

    A AWS discorda da leitura

    A AWS reconheceu a existência da pesquisa, mas rejeitou a interpretação. "A AWS está ciente da pesquisa publicada sobre o Amazon Bedrock AgentCore, que descreve de forma imprecisa um comportamento esperado e documentado como vulnerabilidade", afirmou um porta-voz da empresa. Para a Zenity, o comportamento documentado era justamente o problema: um papel padrão amplo, atribuído automaticamente a cada agente, transformava uma máquina exposta em porta de entrada para toda a conta.

    A divulgação coincidiu com a apresentação do AgentCorruption na conferência SecTor 2026, em Toronto. O episódio ilustra um dilema concreto de quem usa agentes de IA em nuvem: quanto mais ferramentas e permissões um agente recebe por padrão, mais dano uma única instrução maliciosa pode causar. A revisão dessas permissões cabe a quem contrata o serviço, e o caso mostra por que ela deve acontecer antes, e não depois, do primeiro agente aberto ao público.

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    Ver perfil completo