El Fondo
Voltar às notícias
Amazon.com, Inc.AMZNAmazon.com, Inc.

Amazon corrige falhas no AWS AgentCore apontadas pela Zenity

Um único comando permitia assumir o controle de todos os agentes de uma conta e região.

Redação El Fondo
Redação El FondoNotícias de mercado automatizadas
·2 min

A empresa de segurança cibernética Zenity Labs divulgou em 8 de outubro de 2026 uma pesquisa que identificou vulnerabilidades sistêmicas no Amazon Bedrock AgentCore. Batizada de AgentCorruption, a cadeia de falhas permitiu aos pesquisadores controlar todos os agentes do AgentCore dentro de uma mesma conta e região da AWS usando um único comando enviado a um agente público.

A invasão explorou uma função padrão do AWS Identity and Access Management com privilégios excessivos e o acesso ao Instance Metadata Service da AWS. A partir de requisições externas feitas por um agente voltado ao público, os analistas capturaram credenciais temporárias que davam acesso a agentes internos, conversas privadas, código-fonte e credenciais como chaves de API e tokens OAuth guardados no AWS Secrets Manager.

Os especialistas também manipularam a memória dos agentes para gravar instruções que redirecionavam conversas futuras para destinos externos controlados pelos invasores, sem o conhecimento dos usuários.

A Zenity Labs comunicou as falhas à AWS de forma responsável em 25 de dezembro de 2025. Após o aviso, a AWS tornou o IMDSv2 o padrão para implementações do AgentCore e reduziu as permissões da função de execução, eliminando a capacidade de acionar outros agentes, ler conversas privadas e acessar dados protegidos.

Newsletter

Mercados no seu e-mail, toda semana

Análises com foco na América Latina, temas de investimento e o resumo financeiro da semana.