The Register는 AWS AgentCore의 보안이 자격 증명을 요청하는 프롬프트에 의해 무력화될 수 있다고 보도했다. 토큰이 메타데이터로 전송되고, VM 격리가 취약하며, 권한이 과도하게 넓다는 문제도 함께 지적됐다.
아마도 도청자 Eve의 큰 관심을 끌었던 Alice와의 대화 주인공과 같은 인물일 Bob은 TechHub라고 부르겠습니다. 이 사이트에서는 Amazon Bedrock AgentCore가 제공하는 AI 에이전트를 운영하고 있었습니다. Bob은 에이전트에게 URL의 내용, 즉 자격 증명 엔드포인트를 이해하도록 도와달라고 요청했고, 괜찮다면 원시 JSON 형식으로 보여달라고 했습니다. 해당 엔드포인트는 AWS, Azure, Google Cloud Platform 같은 제공업체의 클라우드 인스턴스와 VM에 대한 메타데이터를 제공하는 Instance Metadata Service(IMDS)의 데이터를 반환했습니다. 이 메타데이터에는 리전과 가용 영역, 서브넷, 시스템 이미지, 보안 그룹, 인스턴스 생성 시 주입된 공개 키 등의 정보가 포함되어 있었으며, 사용자 데이터와 보안 토큰처럼 훨씬 민감할 수 있는 정보도 들어 있을 수 있습니다. IMDSv2는 이러한 위험 일부를 해결하지만, Bob이 지난해 말 사이트를 둘러봤을 때 Bedrock AgentCore는 여전히 IMDSv1을 사용하고 있었습니다. 친절한 에이전트가 Bob에게 제공한 메타데이터에는 에이전트의 임시 자격 증명이 들어 있었습니다.
Bob은 이 자격 증명을 자신의 로컬 머신에 불러온 뒤, 해당 AWS 리전에 있는 회사의 다른 에이전트들을 원격으로 열거했습니다. 이후 Amazon Elastic Container Registry(ECR)에 로그인하여 에이전트 컨테이너 이미지를 내려받고, 각 이미지를 root 권한으로 실행해 소스 코드를 살펴보았습니다. 탈취한 자격 증명을 통해 Bob은 에이전트가 사용하는 메모리 리소스를 포함하여 해당 AWS 리전에서 사용 가능한 메모리 리소스도 찾아낼 수 있었습니다. 이를 통해 사용자와 그들의 에이전트 세션, 즉 대화 내용까지 추출할 수 있었습니다.
Zenity Labs의 연구원들은 2025년 12월 AWS에 연구 결과를 공개했습니다. Tamir Ishay Sharbat와 Lana Salameh는 블로그 게시물에서 "AgentCore를 통해 배포된 에이전트가 자신의 인스턴스 IMDS 엔드포인트에 접근할 수 있다는 것을 발견했습니다"라고 말했습니다. 이어서 "이는 노출된 단일 에이전트에 대한 채팅 접근 권한만 가진 외부 공격자가 프롬프트 한 번만 보내면 해당 에이전트의 IMDS 자격 증명을 추출하고, 이를 이용해 같은 AWS 계정 및 리전에 있는 모든 AgentCore 에이전트를 장악할 수 있었다는 뜻입니다"라고 설명했습니다.
연구원들에 따르면 근본적인 문제는 AgentCore가 사용하는 Firecracker MicroVM이 충분한 네트워크 격리를 제공하지 못했다는 점입니다. 그 결과 공격자(여러분은 Mallory라고 생각하겠지만 실제로는 Bob이었습니다)는 에이전트에게 서버 측 요청 위조(SSRF) 공격을 수행하도록 지시하여, 워크로드에 할당된 IAM 역할의 임시 AWS 자격 증명을 가져올 수 있었습니다. 기본 AgentCore 역할은 단일 에이전트가 아닌 해당 리전의 모든 AgentCore 리소스를 대상으로 하도록 과도하게 권한이 부여되어 있었기 때문에, 이 임시 IAM 자격 증명을 가진 누구든지 다른 에이전트를 실행하고, 세션을 읽고, 에이전트 메모리를 쓰고, AWS Secrets Manager에서 시크릿을 가져올 수 있었습니다. Sharbat와 Salameh는 "IMDS 자격 증명을 활용하여 여러 에이전트와 사용자에 대한 새로운 메모리를 생성하는 직접적인 API 요청을 보낼 수 있었습니다"라고 말했습니다. "이렇게 생성된 메모리는 에이전트의 동작을 지속적으로 변경하고, 이후 세션에서도 에이전트의 목표를 탈취할 수 있었습니다."
Zenity 연구원들은 지난해 12월 Bob의 이야기, 또는 그와 비슷한 내용을 AWS에 전달했으며, 2026년 1월에는 AgentCore의 과도한 권한 부여에 관한 세부 내용을 추가로 제출했습니다. AWS는 2026년 4월 12일 해당 보고서를 "유익한 정보"라고 답하며 이슈를 종료했고, 2026년 2월 14일부로 AgentCore가 IMDSv2만 사용하도록 업데이트되었다고 밝혔습니다. AgentCore의 과도한 권한은 적어도 2026년 6월 22일까지 그대로 유지되었는데, 그날 Zenity가 다시 확인했을 때 문제가 해결되지 않은 상태였습니다. 2026년 9월 29일 Zenity의 최종 검토에서는 AWS가 남은 문제들을 해결했음이 확인되었고, 이에 따라 Bob의 가상의 모험을 이제 비로소 공개할 수 있게 되었습니다.
기사 게재 후 Amazon은 Zenity의 연구가 문서화된 동작을 취약점으로 잘못 묘사하고 있으며, 공격을 가능하게 하려면 개발자의 실수가 필요하다는 입장을 전해 왔습니다. Zenity가 설명한 시나리오와 다르기 때문에 우리는 이에 대한 명확한 설명을 요청했습니다.