Badacze z Unit 42 odkryli krytyczny problem w domyślnej konfiguracji AWS AgentCore Harness. Mechanizm ten, służący jako środowisko uruchomieniowe dla agentów AI, posiada wbudowane narzędzia, które mogą zostać wykorzystane do przejęcia kontroli nad procesem.
Problem polega na tym, że narzędzie shell jest domyślnie włączone i działa z uprawnieniami roota wewnątrz środowiska harness. Atakujący może wykorzystać prompt injection, aby zmusić agenta do wykonania dowolnych komend systemowych. Co gorsza, narzędzie to operuje w tej samej przestrzeni pamięci, w której poświadczenia z AWS AgentCore Identity są zamieniane na postać tekstową (plaintext).
Skutkuje to możliwością kradzieży poświadczeń zarządzanych przez system tożsamości i ich eksfiltracji do zewnętrznych usług. AWS uznało to znalezisko za informacyjne, wskazując, że odpowiedzialność za ograniczenie dostępnych narzędzi oraz filtrowanie ruchu wychodzącego spoczywa na użytkowniku.
Aby zabezpieczyć agentów, operatorzy powinni stosować podejście wielowarstwowe. Kluczowe jest ścisłe definiowanie parametrów allowedTools, ograniczanie uprawnień kont serwisowych oraz monitorowanie ruchu wychodzącego z kontenerów agentów.


