Turvauurijad Zenity Labsist avastasid, et Amazon Bedrock AgentCore kaudu juurutatud tehisintellekti (AI) agendid pääsesid juurde instantsi metaandmete teenuse (IMDS) lõpp-punktidele. Ründajal piisas vestlusjuurdepääsust ühele agendile, et ühe viibaga hankida ajutised IMDS-mandaadid ja võtta üle kõik AgentCore agendid samas AWS-kontos ja piirkonnas.
AgentCore kasutas veel IMDSv1-d. Firecracker MicroVM ei taganud piisavat võrguisolatsiooni, mistõttu sai agendi suunata serveripoolsele päringu võltsimisele (SSRF) ja hankida IAM-rolli ajutised mandaadid. Vaikimisi roll oli liiga laiaulatuslike õigustega kogu piirkonna AgentCore ressurssidele. Mandaatidega loeti Amazon Elastic Container Registry (ECR) konteineripilte, käivitati need juurkasutajana lähtekoodi kontrolliks, loeti agentide mälusid ja kasutajate vestlusi ning hangiti saladusi AWS Secrets Managerist.
Zenity teadlased Tamir Ishay Sharbat ja Lana Salameh teatasid leiust AWS-ile 2025. aasta detsembris. Mandaatidega sai luua uusi mälusid, mis muudaksid püsivalt agentide käitumist ja eesmärke järgmistes seanssides.