სუსტი იზოლაცია და ფართო უფლებები თავდამსხმელს სხვა აგენტების ხელში ჩაგდების საშუალებას აძლევდა
AWS AgentCore security undone by prompt requesting credentials
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
ბობი, შესაძლოა, იგივე ბობი, რომლის ელისთან საუბარიც მომსმენ ევას ასე აინტერესებს, პირობითად TechHub-ად წოდებულ საიტს ათვალიერებდა. საიტზე Amazon Bedrock AgentCore-ის ხელოვნური ინტელექტის აგენტი მუშაობდა. ბობმა აგენტს სთხოვა, მისამართზე განთავსებული მონაცემები გაეშიფრა. ეს ავტორიზაციის მონაცემების მისამართი იყო, ინფორმაცია კი დაუმუშავებელი JSON-ის სახით მოითხოვა.
მისამართმა მონაცემები ინსტანციის მეტამონაცემების სერვისიდან (Instance Metadata Service, IMDS) დააბრუნა. ეს სერვისი AWS-ის, Azure-ისა და Google Cloud Platform-ის მსგავს მომწოდებლებთან ღრუბლოვანი ინსტანციებისა და ვირტუალური მანქანების შესახებ მეტამონაცემებს გასცემს. ინფორმაცია მოიცავს რეგიონს, ხელმისაწვდომობის ზონას, ქვექსელებს, სისტემურ ასლებსა და უსაფრთხოების ჯგუფებს. მასში შეიძლება იყოს გაშვებისას დამატებული საჯარო გასაღებები, მომხმარებლის მონაცემები და უსაფრთხოების ტოკენებიც.
IMDSv2 ამ რისკების ნაწილს ამცირებს. თუმცა, როცა ბობი გასული წლის ბოლოს საიტს ათვალიერებდა, Bedrock AgentCore კვლავ IMDSv1-ს იყენებდა.
აგენტი ბობს მეტამონაცემებთან ერთად თავის დროებით ავტორიზაციის მონაცემებსაც აწვდიდა. ბობმა ისინი ადგილობრივ კომპიუტერზე ჩატვირთა და იმავე AWS-ის რეგიონში კომპანიის სხვა აგენტები დისტანციურად ჩამოთვალა. შემდეგ Amazon Elastic Container Registry-ში (ECR) შევიდა, აგენტების კონტეინერის ასლები ჩამოტვირთა და საწყისი კოდის შესამოწმებლად თითოეული ადმინისტრატორის უფლებებით გაუშვა.
მოპარული ავტორიზაციის მონაცემებით ბობმა იმავე AWS-ის რეგიონში ხელმისაწვდომი მეხსიერების რესურსებიც აღმოაჩინა, მათ შორის აგენტების მიერ გამოყენებული რესურსები. იქიდან მას მომხმარებლებისა და მათი აგენტების სესიების, ანუ საუბრების ამოღება შეეძლო.
Zenity Labs-ის მკვლევრებმა აღმოჩენები AWS-ს 2025 წლის დეკემბერში გაუმხილეს.
ტამირ იშაი შარბატმა და ლანა სალამემ ბლოგზე დაწერეს: „აღმოვაჩინეთ, რომ AgentCore-ის საშუალებით განთავსებულ აგენტებს თავიანთი ინსტანციის IMDS მისამართებზე წვდომა შეეძლოთ. ეს ნიშნავდა, რომ გარე თავდამსხმელს მხოლოდ ერთ ღია აგენტთან ჩატის წვდომა სჭირდებოდა. მას ერთი მოთხოვნით შეეძლო IMDS-ის ავტორიზაციის მონაცემების მიღება და იმავე AWS-ის ანგარიშსა და რეგიონში AgentCore-ის ყველა აგენტის ხელში ჩაგდება“.
მკვლევრების განმარტებით, ძირითადი პრობლემა AgentCore-ის მიერ გამოყენებული Firecracker MicroVM-ის არასაკმარისი ქსელური იზოლაცია იყო. თავდამსხმელს, რომელიც სინამდვილეში ბობი იყო და არა სავარაუდო მელორი, აგენტისთვის სერვერის მხრიდან მოთხოვნის გაყალბების შეტევის დავალება შეეძლო. ამისთვის აგენტს სამუშაო დატვირთვისთვის მინიჭებული IAM როლის დროებითი AWS-ის ავტორიზაციის მონაცემები უნდა მოეპოვებინა.

Microsoft 365 subscribers set to lose up to 4TB of OneDrive storage
AgentCore-ის ნაგულისხმევ როლს ზედმეტად ფართო უფლებებიც ჰქონდა. მისი მოქმედება ერთი აგენტის ნაცვლად რეგიონის AgentCore-ის ყველა რესურსზე ვრცელდებოდა. დროებითი IAM ავტორიზაციის მონაცემების მფლობელს სხვა აგენტების გაშვება, სესიების წაკითხვა და აგენტების მეხსიერებაში ჩაწერა შეეძლო. მას ასევე AWS Secrets Manager-იდან საიდუმლო მონაცემების მიღება შეეძლო.
შარბატმა და სალამემ განაცხადეს: „IMDS-ის ავტორიზაციის მონაცემებით შეგვეძლო პირდაპირი API მოთხოვნების გაგზავნა და სხვადასხვა აგენტისა და მომხმარებლისთვის ახალი მეხსიერებების შექმნა. ეს მომავალ სესიებშიც მუდმივად შეცვლიდა აგენტების ქცევას და მათ მიზნებს ხელში ჩაიგდებდა“.
Zenity-ის მკვლევრებმა ბობის ამბავი, ან მისი მსგავსი სცენარი, AWS-ს გასული წლის დეკემბერში აცნობეს. 2026 წლის იანვარში მათ AgentCore-ის ზედმეტ უფლებებზე დამატებითი ინფორმაცია მიაწოდეს. 2026 წლის 12 აპრილს AWS-მა უსაფრთხოების კომპანიას უპასუხა, რომ ანგარიში „საინფორმაციო“ იყო, და განხილვა დახურა. კომპანიამ აღნიშნა, რომ 2026 წლის 14 თებერვლიდან AgentCore მხოლოდ IMDSv2-ს იყენებდა.
AgentCore-ის გადაჭარბებული უფლებები სულ მცირე 2026 წლის 22 ივნისამდე შენარჩუნდა. Zenity-მ მაშინ შეამოწმა და დაადგინა, რომ პრობლემა გამოსწორებული არ იყო. Zenity-მ საბოლოო შემოწმება 2026 წლის 29 სექტემბერს ჩაატარა. კომპანიამ დაადგინა, რომ AWS-მა დარჩენილი პრობლემები მოაგვარა, რის შემდეგაც ბობის პირობითი თავგადასავლის გამოქვეყნება შესაძლებელი გახდა.
სტატიის გამოქვეყნების შემდეგ Amazon-მა განაცხადა, რომ Zenity-ის კვლევა დოკუმენტირებულ ქცევას დაუმსახურებლად წარმოაჩენს სისუსტედ. კომპანიის ვარაუდით, შეტევის განსახორციელებლად დეველოპერს შეცდომა უნდა დაეშვა. გამოცემამ Amazon-ს განმარტება სთხოვა, რადგან Zenity-ს ასეთი სცენარი არ აღუწერია.
თემებილანა სალამეტამირ იშაი შარბატიAmazonAWSZenity LabsAmazon Bedrock AgentCoreFirecracker MicroVMინსტანციის მეტამონაცემების სერვისი
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 10 ოქტომბერი, 2026

Citrix gives NetScaler admins another critical reason to patch

AI company moves to defend critical infrastructure and open-source projects from AI

Globalfoundries: Deutsche Chips sollen mit „der 7-Nanometer-Klasse“ konkurrieren

‘Pure insanity’: Mathematicians will need years to make sense of OpenAI’s latest drop

NASA Just Made Nearly 1 TB of Artemis II Data Available to the Public
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.