AWS AgentCore : une seule requête suffisait pour détourner des agents d'IA, selon Zenity
La société Zenity a montré qu'une seule requête envoyée à un agent public d'Amazon Bedrock AgentCore permettait d'atteindre les autres agents et leurs secrets. AWS conteste qu'il s'agisse d'une vulnérabilité.
Le 8 octobre, le laboratoire de recherche de la société Zenity a dévoilé « AgentCorruption », une chaîne de faiblesses dans Amazon Bedrock AgentCore, le service d'AWS qui sert à déployer des agents d'IA dans le cloud. Selon les chercheurs, un simple message envoyé à un agent accessible au public suffisait pour prendre le contrôle des autres agents AgentCore du même compte AWS et de la même région. Les travaux ont été présentés à la conférence SecTor 2026, à Toronto.
Comment fonctionnait l'attaque
Selon Zenity, la chaîne comportait quatre étapes :
- par une injection de requête (prompt injection), l'agent était amené à utiliser un outil courant de requêtes web pour interroger le service de métadonnées des instances (IMDS) d'AWS ;
- ce service lui renvoyait les identifiants de la machine sur laquelle il tournait ;
- ces identifiants correspondaient à un rôle par défaut dont les droits couvraient tous les agents AgentCore du compte et de la région ;
- les chercheurs ont alors pu repérer et invoquer les autres agents grâce à des interfaces internes mal protégées.
Zenity affirme avoir ainsi pu lire des conversations privées et des mémoires à long terme, récupérer le code source des agents et extraire des clés d'API, des jetons OAuth et des secrets stockés dans AWS Secrets Manager. Les chercheurs ont aussi pu implanter de fausses « mémoires » : l'agent restait en apparence celui de l'entreprise, mais suivait les consignes de l'attaquant et lui transmettait les conversations.
AWS conteste
Zenity dit avoir alerté AWS dès le 25 décembre 2025. Selon Zenity, AWS a d'abord classé le signalement comme « informatif », puis a réduit les droits du rôle par défaut. Désormais, ce rôle ne permet plus d'invoquer d'autres agents ni d'accéder aux secrets. Aucun identifiant CVE n'a été attribué.
Dans une déclaration au site The Next Web, AWS estime que ces travaux présentent « de manière inexacte un comportement attendu et documenté » comme une vulnérabilité. AWS a par ailleurs indiqué à Zenity que, depuis le 14 février, les nouveaux agents sont déployés avec IMDSv2 seul, une version qui exige un jeton de session.
Michael Bargury, cofondateur et directeur technique de Zenity, résume l'enjeu : la sécurité du cloud repose sur la segmentation et le moindre privilège. Les entreprises devront arbitrer entre l'autonomie des agents et la limitation de leurs droits.
Les bons réflexes
- Un rôle par agent : ne partagez pas un rôle IAM (gestion des identités et des accès) large entre plusieurs agents, et accordez uniquement les droits nécessaires. AWS recommande, de son côté, de n'accorder aux rôles d'exécution que les droits strictement nécessaires à leurs agents.
- Imposer IMDSv2 et bloquer l'accès au service de métadonnées quand il n'est pas indispensable.
- Considérer la mémoire des agents comme une donnée sensible : surveillez-la et purgez-la régulièrement.
- Limiter les outils capables d'émettre des requêtes réseau sortantes, surtout pour les agents exposés au public.
Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.