
AWS schließt kritische Sicherheitslücken in Bedrock AgentCore
Dieser Artikel wurde mithilfe künstlicher Intelligenz erstellt.
Kernaussagen
- Amazon Web Services hat mehrere kritische Sicherheitslücken in seinem KI-Dienst Bedrock AgentCore geschlossen, die es Angreifern ermöglicht hätten, mit einem einzigen manipulierten Befehl auf alle AgentCore-Agenten innerhalb desselben…
- Forscher des Sicherheitsunternehmens BeyondTrust identifizierten zwei separate Schwachstellen im Amazon Bedrock AgentCore SDK, wie das Unternehmen am 6. Oktober 2026 mitteilte.
- Amazon veröffentlichte die Version 1.18.1 des Bedrock AgentCore SDK, um beide von BeyondTrust identifizierten Schwachstellen zu beheben.
- Der Konzern hat nach Unternehmensangaben Verpflichtungen in Höhe von 225 Milliarden US-Dollar für seinen KI-Chip Trainium eingegangen.
Amazon Web Services (AWS) hat mehrere kritische Sicherheitslücken in seinem KI-Dienst Bedrock AgentCore geschlossen, die es Angreifern ermöglicht hätten, mit einem einzigen manipulierten Befehl auf alle AgentCore-Agenten innerhalb desselben AWS-Kontos und derselben Region zuzugreifen. Das Sicherheitsunternehmen Zenity Labs veröffentlichte die Schwachstellen unter der Bezeichnung „AgentCorruption" am 9. Oktober 2026.
Die Sicherheitslücken betrafen AWS Bedrock – eine Plattform, über die Unternehmen Zugang zu KI-Modellen verschiedener Anbieter erhalten und eigene KI-Agenten entwickeln können. Ein erfolgreicher Angriff hätte interne Agenten, private Nutzerkonversationen, Quellcode-Repositories und vertrauliche Zugangsdaten offenlegen können.
Zwei Schwachstellen im SDK aufgedeckt
Forscher des Sicherheitsunternehmens BeyondTrust identifizierten zwei separate Schwachstellen im Amazon Bedrock AgentCore SDK, wie das Unternehmen am 6. Oktober 2026 mitteilte. Bei der ersten Sicherheitslücke konnten Angreifer eine unvollständige Sperrliste ausnutzen, um temporäre Zugangsdaten auszulesen. Dafür verwendeten sie speziell gestaltete Paketnamen, um Sicherheitskontrollen zu umgehen und Befehle innerhalb der Sandbox-Umgebung auszuführen.
Die zweite Schwachstelle erhielt die Kennung CVE-2026-16796 und trat auf, nachdem AWS die erste Lücke mit der Version 1.6.1 geschlossen hatte. Angreifer missbrauchten dabei die Extras-Syntax des Paketverwaltungssystems pip, um die aktualisierte Validierung zu umgehen.
Patches verfügbar
Amazon veröffentlichte die Version 1.18.1 des Bedrock AgentCore SDK, um beide von BeyondTrust identifizierten Schwachstellen zu beheben. Die Version 1.6.1 war zuvor als Übergangslösung für die erste Sicherheitslücke erschienen, bevor die zweite entdeckt wurde.
Risiko für AWS-Infrastrukturinvestitionen
Die Schwachstellen konzentrieren das Risiko in einer zentralen Kontrollschicht und treffen AWS an einem Punkt, an dem Kunden besonders auf die Dienste des Unternehmens angewiesen sind. Das Timing der Offenlegung fällt mit erheblichen Infrastrukturinvestitionen von Amazon im KI-Bereich zusammen: Der Konzern hat nach Unternehmensangaben Verpflichtungen in Höhe von 225 Milliarden US-Dollar für seinen KI-Chip Trainium eingegangen. Das Chipgeschäft soll einen Jahresumsatz von über 25 Milliarden US-Dollar erreichen und zur margenstarken Sparte AWS beitragen.
AgentCorruption verdeutlicht potenzielle Risiken dieser großen Infrastrukturinvestitionen. Sicherheitslücken, die Arbeitslasten stören oder Vertragsabschlüsse verzögern könnten, wirken sich bei hohen Investitionen stärker aus.
Zeitlicher Ablauf
Am 29. September 2026 wurde erstmals über Schwachstellen in AgentCore berichtet, die AWS-Zugangsdaten offenlegen konnten. BeyondTrust veröffentlichte am 6. Oktober 2026 eine detaillierte Analyse der beiden SDK-Schwachstellen. Die AgentCorruption-Offenlegung durch Zenity Labs erfolgte am 9. Oktober 2026, die Verfügbarkeit der Patches bestätigte sich am 10. Oktober 2026.
Frühere Schwachstellen in Bedrock
AWS Bedrock war bereits in der Vergangenheit von Sicherheitslücken betroffen. Im März 2026 wurde eine Schwachstelle bekannt, die Datenexfiltration über DNS-Lecks ermöglichte. AWS bewertete diese Lücke mit einem Schweregrad von 7,5 von 10 Punkten. Das Unternehmen entschied sich im Dezember 2025 dafür, die Dokumentation zu aktualisieren, anstatt einen weiteren Patch zu veröffentlichen.
Unit 42 von Palo Alto Networks deckte im April 2026 kritische Schwachstellen in der Sandbox von Amazon Bedrock AgentCore auf und demonstrierte DNS-Tunneling sowie die Offenlegung von Zugangsdaten.
Quellen
- Amazon.com (AMZN) Patched Bedrock AgentCore Security Flaws After AgentCorruption Disclosure
- Amazon patches AgentCore flaws exposing AWS credentials — Arabian Post
- Two flaws in Amazon Bedrock AgentCore SDK could expose AWS credentials | news | MSSP Alert
- AWS Bedrock AgentCore SDK Flaws Risk AWS Credentials
- 'AgentCorruption' Puts AWS Environments at Risk With Single Prompt
- AWS Bedrock tool vulnerability allows data exfiltration via DNS leaks | brief | SC Media
- Cracks in the Bedrock: Escaping the AWS AgentCore Sandbox