Ein Prompt entlockt AWS-Agenten die Zugangsdaten – AWS nennt das dokumentiertes Verhalten und plant Investitionen von 220 Milliarden Dollar
Ein simpler Prompt auf Englisch habe einen Bedrock-Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten herauszurücken, berichten Forscher. Die endgültige Behebung kam neun Monate nach der ersten Meldung. Am selben Tag verteidigte AWS-Chef Matt Garman die Investitionsausgaben hinter der Plattform.
Vincent Jiang · 3 min read
Ein Prompt, das ganze Konto
Am 8. Oktober meldete Zenity Labs, ein simpler Prompt auf Englisch habe einen öffentlich zugänglichen Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten preiszugeben; die Forscher exportierten sie und bestätigten, dass sie außerhalb von AWS+1.78% — AWS, up 1.78 percent today funktionierten 12. Die Standardrolle von AgentCore, Amazons Managed-Service für Agenten, erlaubte ihnen anschließend, den Quellcode sämtlicher Agenten innerhalb eines einzigen AWS-Kontos und einer Region zu kopieren, private Gespräche der Nutzer zu lesen, Secrets auszulesen und Erinnerungen zu hinterlegen, die den Chat überdauerten 2. Zenity zufolge gibt es keine Hinweise darauf, dass die Schwachstelle in der Praxis ausgenutzt wurde 3.
Unit 42 hatte bereits am 18. September berichtet, dass das eingebaute Shell-Tool von AgentCore standardmäßig als Root läuft – im selben Speicherbereich, in dem Zugangsdaten im Klartext vorliegen: „Das ist der Zustand ab Werk“ 1. Der Forschungsdirektor von Zenity, Tamir Ishay Sharbat, nannte das Abgreifen der Zugangsdaten auf der SecTor-Konferenz in Toronto „so verdammt einfach“ 3.
AWS verweist auf die Dokumentation
Ein Sprecher sagte, die Untersuchung „stelle erwartetes und dokumentiertes Verhalten zu Unrecht als Schwachstelle dar“; ein Agent erlange nur dann Zugriff auf Ressourcen eines anderen Kontos, wenn der Entwickler auf beiden Seiten Berechtigungen erteilt habe 1. Den September-Bericht von Unit 42 schloss AWS als „informativ“ ab 1.
Schwerer wiegt der Zeitplan. Zenity meldete den Pfad zu den Zugangsdaten am 25. Dezember 2025, die weitreichende Standardrolle am 12. Januar; AWS stellte neue Agenten am 14. Februar auf ausschließlich IMDSv2 um, schloss die Meldung zu den Metadaten im April als informativ, ließ die Standardrolle im Juni unverändert und schränkte sie erst am 29. September ein 2. Eine CVE-Nummer wurde nie vergeben 2.
Die meisten Kunden ändern die Voreinstellungen nie
Nach dem Modell der geteilten Verantwortung muss Amazon die Sandbox reparieren; das Umschreiben der Voreinstellungen ist Sache der Kunden – und die meisten werden das nie tun, urteilt Info-Tech-Analyst Fred Chagnon 1. Was an Prüfung bleibt, ist die Checkliste des Beraters Justin Greis: Welche Identität trägt der Agent, worauf kann er zugreifen, was kann er ändern und sich merken – und was geschieht, wenn er kompromittiert wird 1?
Eine 220-Milliarden-Dollar-Wette auf dieselbe Plattform
Am selben Tag sagte AWS-Chef Matt Garman im a16z-Podcast, sein Unternehmen plane für 2026 Investitionsausgaben von rund 220 Milliarden Dollar. Der Umsatz wachse um 37 Prozent, kein Kunde erreiche einen zweistelligen Anteil daran – und der Bedrock-Umsatz habe in einzelnen Quartalen um 170 Prozent gegenüber dem Vorquartal zugelegt 4.
Amazons Investitionsausgaben je Quartal haben sich in drei Jahren fast verfünffacht
Data
| Investitionsausgaben | |
|---|---|
| Q3/23 | $11.3B |
| Q4/23 | $13.35B |
| Q1/24 | $13.94B |
| Q2/24 | $16.39B |
| Q3/24 | $21.28B |
| Q4/24 | $26.05B |
| Q1/25 | $24.26B |
| Q2/25 | $31.37B |
| Q3/25 | $34.23B |
| Q4/25 | $38.47B |
| Q1/26 | $43.23B |
| Q2/26 | $53.08B |
Amazons Unterlagen bei der US-Börsenaufsicht SEC weisen für das zweite Quartal konsolidierte Investitionsausgaben von 53,1 Milliarden Dollar aus – fast das Fünffache des Niveaus vom dritten Quartal 2023 5.
Die Konkurrenz zieht auf dieselben Voreinstellungen um
Die Nachfrage ist nach Garmans Darstellung vertraglich fixiert: Die annualisierten KI-Umsätze (Run Rate) überschritten im ersten Quartal 15 Milliarden Dollar und lagen Anfang August bei 25 Milliarden Dollar. Die Kapazitäten sind bis 2028 vergeben, Trainium ist ausverkauft 46. Im September zogen die Agenten von OpenAI$1.18T — OpenAI, private, latest valuation $1.18T als neueste Kunden ein: Sie laufen auf AgentCore, innerhalb der bestehenden AWS-Berechtigungen der jeweiligen Kunden. Als Kunde wird auch Salesforce+0.27% — Salesforce, up 0.27 percent today genannt 78.
Cloudflare stopfte im selben Monat ein vergleichbares Leck über Kundengrenzen hinweg – Isolationsfehler sind also ein branchenweites Muster 9. Die Agenten von OpenAI erreichen auf der AWS-Konferenz re:Invent im Dezember die allgemeine Verfügbarkeit 8. Den Kunden bleiben bis dahin einige Wochen, um ihre Ausführungsrollen zu prüfen. Amazon gibt 220 Milliarden Dollar aus, um Agenten autonom zu machen – und im Kleingedruckten steht, dass der Schaden beim Kunden liegt 14.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


