Der Agent, um den es geht, hatte Rechte für eine ganze Region, und nach Darstellung der Forscher kamen sie aus der Voreinstellung der Plattform.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Was Zenity Labs beschreibt

AgentCore ist laut Zenity die verwaltete Plattform von AWS, auf der KI-Agenten gebaut und betrieben werden. Die Beitragsreihe vom 8. Oktober 2026 schildert zwei Schritte, die aufeinander aufbauen.

Im ersten brachten die Forscher einen Testagenten dazu, den internen Metadatendienst seiner Laufzeitumgebung abzufragen und das Ergebnis herauszugeben. Die Umgebung habe den Zugriff auf diesen Dienst nicht unterbunden, schreibt Zenity. Zurück kamen temporäre Zugangsdaten der Rolle, unter der der Agent ausgeführt wird. Sie funktionierten nach Angaben der Forscher auch außerhalb der Plattform, auf deren eigenem Rechner.

Ein naheliegender Einwand wäre, dem Agenten einfach das Web-Werkzeug zu nehmen. Das hätte laut Zenity nicht geholfen: Der Fehler liege auf der Ebene der Plattform, dasselbe Ergebnis sei über mehrere Werkzeuge gelungen.

Eine Standardrolle mit Zugriff auf die ganze Region

Der zweite Schritt betrifft die Rolle, die AgentCore der Laufzeit eines Agenten standardmäßig zuweist. Zenity nennt sie stark überprivilegiert. Sie habe Lese-, Schreib- und Löschzugriff auf verschiedene Dienste von AgentCore und AWS in der gesamten Region umfasst.

Mit den erbeuteten Zugangsdaten konnten die Forscher nach eigenen Angaben:

Den Quellcode aller Agenten der Region luden sie nach eigenen Angaben binnen Sekunden herunter.

Wie das in einem Unternehmen aussehen könnte, beschreibt the-decoder.de an einem Beispiel. Ein Angreifer könnte über einen Kundenservice-Agenten im Internet zu einem internen Finanz-Agenten wechseln und auf dessen Daten zugreifen. Die Reichweite hat dabei eine Grenze, die auch Zenity nennt: Es geht um Agenten im selben AWS-Konto und in derselben Region.

Meldung, Antwort und ein offener Widerspruch

Laut der Zeitleiste von Zenity wurde die Lücke beim Metadatendienst im Dezember 2025 an AWS gemeldet. AWS antwortete demnach am 12. April 2026 und schloss den Bericht mit der Einstufung „informative“. Dabei habe AWS darauf verwiesen, dass AgentCore seit dem 14. Februar 2026 nur noch die abgesicherte Version des Metadatendienstes verwende und neu bereitgestellte Agenten damit starten. Zur Standardrolle gibt es nur eine Angabe von the-decoder.de. Nach Zenitys aktualisierter Darstellung, so der Bericht, nahm AWS „etwa im August“ Änderungen an dieser Rolle vor. Sie enthalte seither keine Berechtigungen mehr, andere Agenten aufzurufen, private Gespräche zu lesen oder gespeicherte Zugangsdaten abzurufen. Im Vorspann desselben Berichts steht dagegen, die überzogenen Standardrechte bestünden weiter. Beide Aussagen stehen dort nebeneinander, und aus den vorliegenden Quellen lässt sich der Widerspruch nicht auflösen. Offen ist außerdem, ob Agenten, die schon vor der Änderung bereitgestellt wurden, die neue Rolle haben.

Die Forscher raten laut the-decoder.de trotz der Änderung dazu, für Agenten eigene, enger gefasste Rollen anzulegen.

Was die Quellen nicht hergeben

Alles Geschilderte ist die Darstellung der Forscher, gewonnen in eigenen Testumgebungen. Die Sicht von AWS kennen wir nur aus Zenitys Zeitleiste.

Ob Angreifer die Kette jemals ausgenutzt haben, steht in keiner der Quellen. Das lässt sich weder behaupten noch ausschließen.

Zur Einordnung gehört auch die Interessenlage. Zenity betreibt nach Angaben von the-decoder.de selbst eine Sicherheitsplattform für KI-Agenten und hat damit ein geschäftliches Interesse an solchen Befunden. Das macht die Schilderung nicht falsch, gehört beim Lesen aber dazu. Betroffen sein können Betriebe, die Agenten auf AgentCore betreiben oder von einem Dienstleister betreiben lassen. Wie viele das in Deutschland sind, ist unbekannt.

Unsere Einschätzung

Kaum ein kleiner Betrieb dürfte selbst auf AgentCore bauen. Manche lassen aber einen Chatbot für die Website oder einen Agenten für Angebote bauen, von einem Dienstleister, der solche Plattformen nutzen kann. Deshalb halten wir den Fall auch für Betriebe für lesenswert, die das Wort AgentCore vorher nie gehört haben.

Die Lehre daraus handelt aus unserer Sicht weniger von AWS als von Voreinstellungen. Nach der Schilderung der Forscher stammten die Rechte des Agenten aus einer Standardrolle. Aus unserer Sicht waren es damit Rechte, die niemand bewusst vergeben hatte.

Mit dem Thema befasst sich bereits unser früherer Artikel zu knappen Rechten für KI-Agenten. Der Fall AgentCore liefert dazu die Fragen, die wir jedem Dienstleister stellen würden, bevor ein Agent online geht. Die erste gilt der Umgebung, nämlich ob der öffentliche Chatbot und interne Agenten in derselben laufen. Die zweite gilt den Rechten des Agenten und der Person, die sie festgelegt hat. Bei der dritten geht es um Passwörter und Schlüssel: wo sie liegen und ob der Agent sie lesen kann.

Wer darauf keine klare Antwort bekommt, sollte den öffentlichen Agenten nach unserer Auffassung weder mit Kundendaten noch mit der Buchhaltung verbinden. Eine Rolle, die jemand im Betrieb oder beim Dienstleister bewusst und eng gefasst hat, ist aus unserer Sicht die bessere Grundlage als jede Voreinstellung, ganz gleich auf welcher Plattform.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 9. Oktober 2026):

Häufige Fragen

Was ist AgentCorruption?

So nennt die Sicherheitsfirma Zenity Labs eine Kette von Schwachstellen in Amazon Bedrock AgentCore, die sie am 8. Oktober 2026 in einer Beitragsreihe beschrieben hat. Nach Darstellung der Forscher wurde aus einer einfachen Eingabe an einen einzigen öffentlich erreichbaren Agenten die Kontrolle über jeden Agenten im selben AWS-Konto und in derselben Region. Gezeigt wurde das in eigenen Testumgebungen der Forscher.

Hat AWS die Schwachstellen behoben?

Laut Zenity verwies AWS darauf, dass AgentCore seit dem 14. Februar 2026 nur noch die abgesicherte Version des Metadatendienstes verwendet und neu bereitgestellte Agenten damit starten. Zur Standardrolle berichtet the-decoder.de, AWS habe sie „etwa im August“ eingeschränkt, schreibt im Vorspann aber auch, die überzogenen Standardrechte bestünden weiter. Dieser Widerspruch lässt sich aus den Quellen nicht auflösen. Offen ist zudem, ob ältere, bereits bereitgestellte Agenten die neue Rolle haben.

Wurde die Lücke von Angreifern ausgenutzt?

Das steht in den Quellen nicht. Beschrieben ist ein Nachweis der Forscher in eigenen Testumgebungen. Eine eigene öffentliche Stellungnahme von AWS ist in die Meldung nicht eingeflossen, die Sicht von AWS ist nur über die Zeitleiste von Zenity bekannt.

Was sollte ein Betrieb jetzt regeln?

Betroffen sein können Betriebe, die Agenten auf AgentCore betreiben oder betreiben lassen. Die Forscher raten laut the-decoder.de, für Agenten eigene, enger gefasste Rollen anzulegen. Aus unserer Sicht lohnt es sich, den Dienstleister zu fragen, ob der öffentliche Chatbot und interne Agenten in derselben Umgebung laufen, welche Rechte der Agent hat und wer sie festgelegt hat, und ob er Passwörter und Schlüssel lesen kann.

Wer im Betrieb weiß, welche Rechte der eigene Chatbot hat und wer sie festgelegt hat?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 9. Oktober 2026. Stand der Recherche: 9. Oktober 2026.