C
月内に
AWS Bedrock AgentCoreにおいて、プロンプトインジェクションを通じてインスタンスメタデータサービス (IMDS) から認証情報を取得できる脆弱…
📌 一言でいうと
AWS Bedrock AgentCoreにおいて、プロンプトインジェクションを通じてインスタンスメタデータサービス (IMDS) から認証情報を取得できる脆弱性が指摘されました。攻撃者がAIエージェントに特定のURLを読み込ませることで、VMの分離不備や過剰な権限を利用して機密トークンを抽出できる可能性があります。この問題は、AIエージェントの権限管理とメタデータへのアクセス制御の重要性を浮き彫りにしています。
🔍該当判定
- Amazon Bedrockの『AgentCore』を利用してAIエージェントを構築・運用している
- AIエージェントに外部URLの内容を読み取らせる機能を実装している
- AIエージェントにAWSリソースへのアクセス権限(IAMロール等)を付与している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. AIエージェントに付与するIAMロールの権限を最小権限の原則に基づき厳格に制限すること。 2. IMDSv2を強制し、ホップ制限(Hop Limit)を適切に設定して、エージェント経由のメタデータアクセスを防止すること。 3. 外部URLの読み込みに対する入力バリデーションとフィルタリングを実装すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AWS Bedrock AgentCore における認証情報漏洩リスクへの対応について
お疲れさまです。AWS Bedrock AgentCoreに関するセキュリティリスクの情報共有です。
■ 概要
AIエージェントに対するプロンプトインジェクションにより、インスタンスメタデータサービス (IMDS) から認証トークンが抽出される脆弱性が報告されました。VMの分離不備や過剰な権限設定がある場合、攻撃者がエージェントを操作してクラウド環境の機密情報にアクセスできる可能性があります。
■ 影響範囲
- AWS Bedrock AgentCore を利用してエージェントを構築している環境
■ 対応手順
1. エージェントに割り当てられているIAMロールの権限を確認し、不要な権限を削除(最小権限の適用)してください。
2. IMDSv2 の利用を強制し、ネットワークホップ制限を適切に設定して、不必要なメタデータアクセスを遮断してください。
3. エージェントがアクセス可能な外部エンドポイントの制限およびフィルタリングを検討してください。
■ 参考情報
- The Register: AWS AgentCore security undone by prompt requesting credentials
対応優先度: 高
対応期限: 速やかに確認
お疲れさまです。AWS Bedrock AgentCoreに関するセキュリティリスクの情報共有です。
■ 概要
AIエージェントに対するプロンプトインジェクションにより、インスタンスメタデータサービス (IMDS) から認証トークンが抽出される脆弱性が報告されました。VMの分離不備や過剰な権限設定がある場合、攻撃者がエージェントを操作してクラウド環境の機密情報にアクセスできる可能性があります。
■ 影響範囲
- AWS Bedrock AgentCore を利用してエージェントを構築している環境
■ 対応手順
1. エージェントに割り当てられているIAMロールの権限を確認し、不要な権限を削除(最小権限の適用)してください。
2. IMDSv2 の利用を強制し、ネットワークホップ制限を適切に設定して、不必要なメタデータアクセスを遮断してください。
3. エージェントがアクセス可能な外部エンドポイントの制限およびフィルタリングを検討してください。
■ 参考情報
- The Register: AWS AgentCore security undone by prompt requesting credentials
対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] Credential Leakage Risk in AWS Bedrock AgentCore
Dear IT/Security Team,
We are sharing information regarding a security risk identified in AWS Bedrock AgentCore.
■ Overview
It has been reported that prompt injection attacks can be used to extract authentication tokens from the Instance Metadata Service (IMDS). Due to weak VM isolation and overly permissive settings, an attacker can manipulate the AI agent to retrieve sensitive cloud credentials.
■ Scope
- Environments utilizing AWS Bedrock AgentCore for AI agent deployment.
■ Mitigation Steps
1. Review and restrict IAM roles assigned to AI agents following the principle of least privilege.
2. Enforce the use of IMDSv2 and configure the network hop limit to prevent unauthorized metadata access via the agent.
3. Implement strict filtering and validation for external URLs that the agent is permitted to access.
■ Reference
- The Register: AWS AgentCore security undone by prompt requesting credentials
Priority: High
Deadline: Immediate review recommended
Dear IT/Security Team,
We are sharing information regarding a security risk identified in AWS Bedrock AgentCore.
■ Overview
It has been reported that prompt injection attacks can be used to extract authentication tokens from the Instance Metadata Service (IMDS). Due to weak VM isolation and overly permissive settings, an attacker can manipulate the AI agent to retrieve sensitive cloud credentials.
■ Scope
- Environments utilizing AWS Bedrock AgentCore for AI agent deployment.
■ Mitigation Steps
1. Review and restrict IAM roles assigned to AI agents following the principle of least privilege.
2. Enforce the use of IMDSv2 and configure the network hop limit to prevent unauthorized metadata access via the agent.
3. Implement strict filtering and validation for external URLs that the agent is permitted to access.
■ Reference
- The Register: AWS AgentCore security undone by prompt requesting credentials
Priority: High
Deadline: Immediate review recommended