
AWS kampt herhaaldelijk met kwetsbaarheden in autonome AI-agenten, waarbij credentials via verschillende methoden kunnen uitlekken.
Amazon Web Services (AWS) heeft dit jaar meerdere keren beveiligingslekken in autonome AI-agenten moeten verhelpen, die telkens in iets gewijzigde vormen terugkeerden. Onderzoekers van Palo Alto Networks’ Unit 42 en Zenity Labs benadrukken dat het probleem niet zozeer bij AWS ligt, dat snel reageert op meldingen, maar bij de fundamentele aard van autonome AI-agenten en de moeilijkheid om deze te beheersen. Dat zelfs een hyperscaler als Amazon met enorme middelen het probleem niet volledig kan oplossen, illustreert de uitdaging voor IT- en cybersecurityteams binnen organisaties.
Een voorbeeld hiervan is een melding van Unit 42 op 18 september 2026 over een kwetsbaarheid in AWS AgentCore Harness. Door standaardconfiguraties konden aanvallers via promptinjectie de acties van een agent manipuleren om onversleutelde credentials te stelen die door AgentCore Identity werden beheerd. De kwetsbaarheid ontstaat doordat de ingebouwde shell-tool, die standaard is ingeschakeld, toegang heeft tot hetzelfde geheugen waar credentials in platte tekst worden opgeslagen. Deze tool maakt de agent autonoom en productief, omdat hij bestanden kan schrijven en code kan uitvoeren, maar diezelfde toegang maakt het ook gevaarlijk wanneer deze per ongeluk aanstaat. De shell-tool draait als root, waardoor elke opdracht die een aanvaller via de agent uitvoert, dezelfde rootrechten krijgt. Dit is een standaardinstelling en vereist geen misconfiguratie. AWS heeft deze bevinding als informatief gesloten binnen het gedeelde verantwoordelijkheidsmodel van AgentCore, zonder expliciet te bevestigen dat het lek is gedicht zoals Unit 42 rapporteerde.
Enkele maanden eerder, op 7 april, waarschuwde Unit 42 AWS al voor een andere methode om credentials te exfiltreren. Hierbij werd een kritieke regressie gevonden in de AgentCore Runtime, die een microVM Metadata Service (MMDS) gebruikte zonder sessietokenverificatie. Dit maakte het mogelijk om via bekende webkwetsbaarheden zoals server-side request forgery (SSRF) direct gevoelige credentials te stelen, wat het hele systeem in gevaar bracht.
Recent publiceerde Zenity Labs een rapport waarin zij aantonen dat AWS-agenten volledige tijdelijke STS-credentials konden uitleveren aan een aanvaller. Deze credentials, bestaande uit een access key ID, secret access key en sessietoken, waren niet beperkt tot de sandbox en konden buiten AgentCore worden gebruikt. Met deze gegevens verkregen zij leesrechten op de Elastic Container Registry (ECR), waarmee zij images konden downloaden en zo toegang kregen tot de broncode en afhankelijkheden van de agent, inclusief rootrechten. Zenity benadrukt dat het beperken van tools zoals een raw HTTP-tool niet voldoende is, omdat het isolatieprobleem op platformniveau zit en elke tool die uitgaand verkeer genereert toegang kan krijgen tot de Metadata Service.







