Un único mensaje de chat habría bastado para que investigadores de Zenity aprovecharan fallas en Bedrock AgentCore y accedieran a otros agentes de la misma cuenta y región de AWS. El caso expuso credenciales, código y conversaciones privadas, y llevó a Amazon a modificar algunas protecciones predeterminadas.
***
- Zenity afirmó que un agente público podía entregar credenciales temporales de AWS y servir como punto de entrada a otros agentes de la misma cuenta y región.
- Los permisos predeterminados permitían listar, invocar y modificar agentes, además de consultar conversaciones privadas y alterar memorias de largo plazo.
- AWS estableció IMDSv2 como opción predeterminada para nuevos despliegues y ajustó el rol de ejecución, aunque los investigadores recomiendan aplicar permisos mínimos personalizados.
🚨 Un prompt habría abierto el acceso a agentes de AWS
Zenity reportó que fallas en Bedrock AgentCore permitieron obtener credenciales y acceder a código, conversaciones privadas y memoria de otros agentes de la misma cuenta y región.
AWS cambió protecciones predeterminadas. pic.twitter.com/cRNQyvaJqR
— Diario฿itcoin (@DiarioBitcoin) October 8, 2026
Un prompt bastó para abrir el acceso a agentes de IA en una cuenta de AWS
Investigadores de Zenity sostienen que una cadena de fallas en Bedrock AgentCore permitió pasar de un agente público a otros sistemas de la misma cuenta y región. AWS introdujo cambios de seguridad, pero el caso vuelve a poner en discusión el alcance de los permisos que reciben los agentes empresariales.
Un agente entregó las credenciales que permitieron iniciar el ataque
Un solo mensaje dirigido a un agente de IA de acceso público habría bastado para comprometer otros agentes de la misma cuenta y región de AWS, según una investigación de Zenity Labs. La firma llamó «AgentCorruption» a la cadena de vulnerabilidades que identificó en Bedrock AgentCore, la plataforma de Amazon para ejecutar agentes empresariales con herramientas, memoria y controles de acceso.
El punto de entrada fue el acceso al servicio interno de metadatos de instancia de AWS, disponible en la dirección 169.254.169.254. Ese servicio proporciona credenciales temporales para que una instancia o carga de trabajo se autentique; si alguien obtiene esos datos, puede utilizarlos para actuar con la identidad de esa instancia y continuar operaciones fuera del agente original.
Para probar el problema, los investigadores construyeron un agente con Strands, un framework de código abierto de AWS que incluía una herramienta web. Al pedirle en lenguaje natural que consultara el servicio de metadatos y enviara la respuesta a un servidor externo, el agente siguió la instrucción, lo que, según el equipo, evidenció que el aislamiento previsto no impedía ese acceso.
Las credenciales obtenidas funcionaron desde una máquina externa a la plataforma, por lo que el atacante ya no habría necesitado interactuar con el agente para avanzar. La respuesta del servicio también incluyó material de certificados y claves asociado a un servicio interno de AWS, además de una URL presignada para almacenamiento S3 interno que no pertenecía a la cuenta de los investigadores.
Los permisos conectaban a los agentes de toda una región
El acceso inicial tuvo consecuencias mayores porque, según los investigadores, el rol predeterminado de AgentCore concedía permisos que no se limitaban al agente que los recibía. Dentro de la misma cuenta y región, esos permisos permitían operaciones de lectura, escritura y eliminación sobre otros agentes, una amplitud que podía convertir una falla aislada en un problema para todo el entorno.
Con esas facultades, el equipo pudo enumerar los agentes disponibles, invocarlos y descargar sus paquetes de código en cuestión de segundos. Los archivos podían contener contraseñas olvidadas o claves de API junto con el código fuente, de modo que la exposición no se limitaba a las instrucciones visibles o a las respuestas que producía cada sistema.
La posibilidad de invocar agentes distintos también permitía imaginar una ruta desde un servicio de atención al cliente expuesto al público hasta un agente interno de finanzas. Los investigadores afirmaron que podían leer conversaciones privadas entre usuarios y otros agentes de la región, un acceso que revelaría información intercambiada en interacciones que los usuarios podrían considerar confidenciales.
La investigación también señaló un riesgo para los agentes con memoria de largo plazo habilitada: los investigadores pudieron modificarla para influir en respuestas futuras. En una prueba descrita por Zenity, introdujeron instrucciones para que el agente reenviara conversaciones posteriores a un destino externo, sin que el usuario necesariamente notara un cambio en la interacción habitual.
Amazon modificó algunos valores predeterminados
Zenity dijo que comunicó sus hallazgos a AWS el 25 de diciembre de 2025. Tras recibir el informe, AWS estableció IMDSv2 como opción predeterminada para nuevos despliegues de AgentCore, una versión más segura del servicio de metadatos que los investigadores utilizaron como punto de partida.
Según la actualización publicada por los investigadores, AWS también modificó el rol de ejecución predeterminado alrededor de agosto. El nuevo rol dejó de permitir que los agentes invocaran a otros agentes, leyeran conversaciones privadas o recuperaran credenciales de AWS Secrets Manager, además de restringir otros permisos.
Los cambios reducen varias de las capacidades que hicieron posible la expansión del ataque descrito, pero Zenity aconseja que las empresas no dependan únicamente de la configuración inicial de la plataforma. Su recomendación es crear roles personalizados y limitar cada agente a los accesos estrictamente necesarios para cumplir su función, en lugar de conceder permisos amplios por defecto.
La recomendación importa también para la gestión de secretos. AWS aconseja mantener contraseñas y claves de API separadas de los agentes, en almacenamiento seguro, pero Zenity sostuvo que los permisos predeterminados podían permitir el acceso a credenciales guardadas, incluidas claves de servicios ajenos a AWS.
El caso refleja un dilema más amplio en la seguridad de agentes
El CTO de Zenity, Michael Bargury, resumió el dilema entre los controles de seguridad y la autonomía que requieren estos sistemas: «La seguridad en la nube se trata de segmentación y acceso con mínimo privilegio. Pero los agentes de IA necesitan libertad creativa para ser útiles». La tensión se vuelve especialmente delicada cuando agentes públicos e internos comparten una cuenta o entorno.
La firma relacionó el hallazgo con otros casos en los que una entrada aparentemente inocua llevó a un agente a actuar contra los intereses de su organización. En su investigación AgentFlayer, describió ataques de clic cero que hicieron que Salesforce Einstein, Copilot Studio y Cursor redirigieran datos de clientes o filtraran credenciales; en AgentForger, un enlace manipulado de ChatGPT habría permitido crear un agente autónomo en Workspace Agents de OpenAI con las aprobaciones desactivadas.
La comparación también señala diferencias en los tiempos de respuesta: de acuerdo con Zenity, OpenAI corrigió la vulnerabilidad de AgentForger en cuatro días, mientras que los permisos predeterminados amplios de AgentCore continuaron durante meses después del reporte. Amazon ha ofrecido AgentCore a empresas y, según la información de la investigación, entre sus usuarios figuran Sony y Ericsson.
Otros estudios han advertido sobre riesgos asociados a la memoria de los agentes y a los datos que utilizan para responder. Google DeepMind considera la manipulación de memoria de largo plazo una categoría de ataque, mientras que el ejercicio de red team «Agents of Chaos» describió un agente OpenClaw controlado mediante un documento externo vinculado a su archivo de memoria y otro que entregó datos bancarios sin censura.
El caso de AgentCore muestra que proteger un agente no depende solo de filtrar lo que escribe el usuario o de retirar una herramienta específica. Si el entorno permite alcanzar metadatos internos y el rol del agente abarca otros sistemas, una instrucción conversacional puede convertirse en una vía para cruzar límites entre servicios y exponer información empresarial.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Capital de Riesgo
Catalyst capta USD $30 millones para llevar agentes de trading con IA al inversor minorista
Europa
Reino Unido y Alemania coordinan esfuerzos frente a amenazas híbridas y reabren el debate del Brexit
Hyperscalers
Google Cloud presenta una propuesta de agente Gemini para el trabajo
IA
