AWS Bedrock AgentCore platformundaki, şimdilerde kapatılmış bir açık, saldırganın tek bir yapay zekâ sohbet botunu kullanarak bir kurumun tüm ajan filosunu ele geçirmesine olanak tanıyordu.
SecTor 2026 – Toronto – Son bir yılda bir şey netleştiyse, o da yapay zekâ ile bulut bilişimin pek iyi anlaşamadığı.
Bu tespit, yapay zekâ güvenlik şirketi Zenity Labs'ın güvenlik araştırmaları direktörü Tamir Ishay Sharbat'a ait. Sharbat, çarşamba günü SecTor 2026'daki oturumda AWS Bedrock AgentCore'daki kapatılmış açığı ayrıntılarıyla anlattı. Geçen yıl kullanıma sunulan Bedrock AgentCore, AWS'nin ajanları dağıtmak ve işletmek için sunduğu yönetilen platformu.
Sharbat ve Zenity'nin araştırma ekibi platformu test etti ve Bedrock AgentCore üzerinden dağıtılan ajanların, kurumun Instance Metadata Services'a (IMDS – örnek meta veri hizmeti) erişebildiğini gördü. Bu hizmette geçici kimlik bilgileri, örnek kimlikleri ve yapılandırmalar gibi hassas veriler bulunuyor. Sharbat, herkese açık bir sohbet botuna gönderdiği tek bir komutla yalnızca o ajanı değil, aynı AWS hesabı ve bölgesindeki tüm ajanları ele geçirebildiğini keşfetti.
"Bulut ve yapay zekâ biraz ateşle buz gibi" diyen Sharbat, "İkisini karıştırmanın ne kadar kötü sonuçlanabileceğini göreceğiz" ifadesini kullandı.
'AgentCorruption' AWS örneklerini tehlikeye atıyor
Bedrock AgentCore'daki temel sorun, Zenity'nin "AgentCorruption" adını verdiği IMDS açığından kaynaklanıyor. Sharbat, dinleyicilere IMDS'nin "başından beri" bulut ortamlarının zayıf karnı olduğunu söyledi ve 2019'daki Capital One veri ihlalini örnek gösterdi. O olayda saldırgan, bir SSRF açığını kullanarak şirketin EC2 örneğine erişmiş, ardından IMDS'ye istekler göndererek kimlik bilgilerini ve diğer hassas verileri ele geçirmişti.
Sharbat'a göre Capital One ihlalinin tek nedeni, meta veri hizmeti için "en az yetki ilkesinin" uygulanmamış olmasıydı. AgentCorruption saldırısında da aynı yaklaşım geçerli; tek fark, tehdit aktörünün işi yaptırmak için herkese açık bir ajanı yönlendirmesi.
Zenity araştırmacıları, bir destek ajanı aracılığıyla IMDS'ye geçici kimlik bilgileri için istek gönderebildiklerini ve ajanın buna uyduğunu keşfetti. Zenity'ye göre bunun nedeni, AgentCore platformu üzerinden dağıtılan bir ajanın, gerekli ağ yalıtımına sahip olmayan bir Firecracker MicroVM içinde çalışması. Dolayısıyla saldırgan, HTTP isteği yapabilen herhangi bir ajanı kullanarak örnek içindeki IMDS uç noktasına böyle bir istek gönderebiliyor.
"Bu inanılmaz kolaydı" dedi Sharbat.
Geçici kimlik bilgilerini ele geçiren Sharbat ve ekibi, erişimlerinin ne kadar ileri gidebileceğini ve bir AgentCorruption saldırısının etki alanının ne kadar büyük olacağını araştırmaya başladı. Varsayılan AgentCore rolünün, yalnızca o ajan türü için değil, tüm bölgedeki tüm AgentCore kaynaklarında geniş yetkiler içerdiğini gördüler. Bunun sonucunda araştırmacılar başka ajanları çalıştırabildi, oturumları okuyabildi ve hatta kurumun AWS Secrets Manager'daki gizli bilgilerine erişebildi.
Sharbat, AWS ortamında yanal hareket edip ayrıcalıklı hesaplar elde etmenin yanı sıra ajanlara karşı bellek zehirleme saldırıları da düzenleyebildiklerini söyledi. Kısacası, aşırı yetkili ve herkese açık bir ajana gönderilen tek bir komut, tüm bir AgentCore bölgesinin tamamen ele geçirilmesine yol açabiliyordu.
AgentCorruption saldırılarına karşı önlem
Sharbat'a göre AgentCorruption, bulut ortamları ile ajan yapay zekâ arasındaki doğal çatışmayı gözler önüne seriyor: Bulut ortamlarında yalıtım, en az yetki ilkesi (POLP) ve sıkı erişim denetimleri uygulanması gerekirken, ajan yapay zekâ sistemleri genellikle ağ genelinde geniş erişime ve kapsamlı yetkilere sahip oluyor.
Zenity, IMDS açığını ilk olarak aralıkta AWS'ye bildirdi; ardından AgentCore'un aşırı yetkili varsayılan rolü ve geniş etki alanı hakkında ek bir rapor sundu. AWS buna karşılık şubatta AgentCore'u güncelledi ve platformda dağıtılan tüm yeni ajanların kimlik doğrulaması gerektiren IMDSv2'yi kullanmasını sağladı.
Zenity ayrıca AWS'nin AgentCore'un varsayılan rolünü de değiştirdiğini; ajanların başka ajanları çalıştırmasına, özel konuşmaları okumasına ve AWS Secrets Manager'da saklanan gizli bilgilere erişmesine olanak tanıyan yetkilerin kaldırıldığını belirtti.
Sharbat, AWS'nin düzeltmesinden önce açığın gerçek hayatta istismar edildiğine dair bir kanıt görmediklerini söyledi. Bunun nedeni, AgentCore'da "belirsizlik yoluyla güvenlik" olması: Hangi ajanların platform üzerinden dağıtıldığını anlamak zor ve bu durum AWS müşterilerinin işine yarıyor.
Bununla birlikte Sharbat, Dark Reading'e verdiği demeçte, kimin ajanlarını AWS Bedrock üzerinde çalıştırdığını öğrenmenin bir yolunu bilmediğini ama "bunu yapmanın yolları olduğundan yüzde 100 eminim" dedi.
Sharbat, Zenity ekibinin şu anda benzer AgentCorruption sorunlarının var olup olmadığını görmek için diğer bulut platformlarını incelediğini söyledi. Şirket bu platformların hangileri olduğunu henüz açıklamasa da Sharbat, IMDS zafiyetinin muhtemelen AgentCore ile sınırlı olmadığı görüşünde.
"Bu, ajan geliştiren herkesin farkında olması gereken bir şey" dedi. "AWS'ye özgü değil."
Sharbat'a göre en iyi yaklaşım, ajanın kendi rolüne özgü yetkilerin sınırlandırılması: "Biri IMDS'ye ulaşsa bile etki alanı çok daha küçük olur."