---
title: "Ein Prompt entlockt AWS-Agenten die Zugangsdaten – AWS nennt das dokumentiertes Verhalten und plant Investitionen von 220 Milliarden Dollar"
description: "Ein simpler Prompt auf Englisch habe einen Bedrock-Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten herauszurücken, berichten Forscher. Die endgültige Behebung kam neun Monate nach der ersten Meldung. Am selben Tag verteidigte AWS-Chef Matt Garman die Investitionsausgaben hinter der Plattform."
publisher: "The Inference"
section: "Safety"
published: 2026-10-09T13:15:18.492Z
modified: 2026-10-09T13:15:18.492Z
canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/de
language: de
keywords: "Security, AWS, Amazon, AI Agents, Cloud, Capex"
---

# Ein Prompt entlockt AWS-Agenten die Zugangsdaten – AWS nennt das dokumentiertes Verhalten und plant Investitionen von 220 Milliarden Dollar

> Ein simpler Prompt auf Englisch habe einen Bedrock-Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten herauszurücken, berichten Forscher. Die endgültige Behebung kam neun Monate nach der ersten Meldung. Am selben Tag verteidigte AWS-Chef Matt Garman die Investitionsausgaben hinter der Plattform.

## Ein Prompt, das ganze Konto

Am 8. Oktober meldete Zenity Labs, ein simpler Prompt auf Englisch habe einen öffentlich zugänglichen Agenten dazu gebracht, seine aktiven Cloud-Zugangsdaten preiszugeben; die Forscher exportierten sie und bestätigten, dass sie außerhalb von [AWS](https://theinference.org/markets/companies/amazon) funktionierten [1][2]. Die Standardrolle von AgentCore, Amazons Managed-Service für Agenten, erlaubte ihnen anschließend, den Quellcode sämtlicher Agenten innerhalb eines einzigen AWS-Kontos und einer Region zu kopieren, private Gespräche der Nutzer zu lesen, Secrets auszulesen und Erinnerungen zu hinterlegen, die den Chat überdauerten [2]. Zenity zufolge gibt es keine Hinweise darauf, dass die Schwachstelle in der Praxis ausgenutzt wurde [3].

Unit 42 hatte [bereits am 18. September berichtet](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html), dass das eingebaute Shell-Tool von AgentCore standardmäßig als Root läuft – im selben Speicherbereich, in dem Zugangsdaten im Klartext vorliegen: „Das ist der Zustand ab Werk“ [1]. Der Forschungsdirektor von Zenity, Tamir Ishay Sharbat, nannte das Abgreifen der Zugangsdaten auf der SecTor-Konferenz in Toronto „so verdammt einfach“ [3].

## AWS verweist auf die Dokumentation

Ein Sprecher sagte, die Untersuchung „stelle erwartetes und dokumentiertes Verhalten zu Unrecht als Schwachstelle dar“; ein Agent erlange nur dann Zugriff auf Ressourcen eines anderen Kontos, wenn der Entwickler auf beiden Seiten Berechtigungen erteilt habe [1]. Den September-Bericht von Unit 42 schloss AWS als „informativ“ ab [1].

Schwerer wiegt der Zeitplan. Zenity meldete den Pfad zu den Zugangsdaten am 25. Dezember 2025, die weitreichende Standardrolle am 12. Januar; AWS stellte neue Agenten am 14. Februar auf ausschließlich IMDSv2 um, schloss die Meldung zu den Metadaten im April als informativ, ließ die Standardrolle im Juni unverändert und schränkte sie erst am 29. September ein [2]. Eine CVE-Nummer wurde nie vergeben [2].

## Die meisten Kunden ändern die Voreinstellungen nie

Nach dem Modell der geteilten Verantwortung muss Amazon die Sandbox reparieren; das Umschreiben der Voreinstellungen ist Sache der Kunden – und die meisten werden das nie tun, urteilt Info-Tech-Analyst Fred Chagnon [1]. Was an Prüfung bleibt, ist die Checkliste des Beraters Justin Greis: Welche Identität trägt der Agent, worauf kann er zugreifen, was kann er ändern und sich merken – und was geschieht, wenn er kompromittiert wird [1]?

## Eine 220-Milliarden-Dollar-Wette auf dieselbe Plattform

Am selben Tag sagte AWS-Chef Matt Garman [im a16z-Podcast](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/), sein Unternehmen plane für 2026 Investitionsausgaben von rund 220 Milliarden Dollar. Der Umsatz wachse um 37 Prozent, kein Kunde erreiche einen zweistelligen Anteil daran – und der Bedrock-Umsatz habe in einzelnen Quartalen um 170 Prozent gegenüber dem Vorquartal zugelegt [4].

*Chart: **Amazons Investitionsausgaben je Quartal haben sich in drei Jahren fast verfünffacht** Liniendiagramm: Amazons Investitionsausgaben je Quartal steigen von 11,3 Milliarden Dollar im dritten Quartal 2023 auf 53,1 Milliarden Dollar im zweiten Quartal 2026 und nähern sich damit dem geschätzten Quartalsniveau eines 220-Milliarden-Dollar-Jahres.*

*Konsolidierte Investitionsausgaben je Geschäftsquartal, in Milliarden US-Dollar, laut Amazons Unterlagen bei der US-Börsenaufsicht SEC. Referenzlinie: geschätztes Quartalsniveau von Garmans rund 220-Milliarden-Dollar-Plan für 2026; der Wert ist aus dem Jahresplan abgeleitet und wird nicht als Quartalszahl berichtet. [4][5]*

[Amazons Unterlagen bei der US-Börsenaufsicht SEC](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724) weisen für das zweite Quartal konsolidierte Investitionsausgaben von 53,1 Milliarden Dollar aus – fast das Fünffache des Niveaus vom dritten Quartal 2023 [5].

## Die Konkurrenz zieht auf dieselben Voreinstellungen um

Die Nachfrage ist nach Garmans Darstellung vertraglich fixiert: Die annualisierten KI-Umsätze (Run Rate) überschritten im ersten Quartal 15 Milliarden Dollar und [lagen Anfang August bei 25 Milliarden Dollar](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html). Die Kapazitäten sind bis 2028 vergeben, [Trainium ist ausverkauft](https://theinference.org/article/amazon-raises-gpu-rents-15-while-shifting-8-billion-of-chips-off-its-books) [4][6]. Im September zogen die Agenten von [OpenAI](https://theinference.org/markets/companies/openai) als neueste Kunden ein: Sie laufen auf AgentCore, innerhalb der bestehenden AWS-Berechtigungen der jeweiligen Kunden. Als Kunde wird auch [Salesforce](https://theinference.org/markets/companies/salesforce) genannt [7][8].

[Cloudflare stopfte im selben Monat ein vergleichbares Leck über Kundengrenzen hinweg](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/) – Isolationsfehler sind also ein branchenweites Muster [9]. Die Agenten von OpenAI erreichen auf der AWS-Konferenz re:Invent im Dezember die allgemeine Verfügbarkeit [8]. Den Kunden bleiben bis dahin einige Wochen, um ihre Ausführungsrollen zu prüfen. Amazon gibt 220 Milliarden Dollar aus, um Agenten autonom zu machen – und im Kleingedruckten steht, dass der Schaden beim Kunden liegt [1][4].

## Takeaway

Ein einziger Prompt kann einen AWS-Agenten aktive Zugangsdaten preiszugeben lassen; die weitreichende Standardrolle bestand noch neun Monate, nachdem sie gemeldet worden war. AWS nennt das dokumentiertes Verhalten, die Prüfung liegt bei den Kunden – und auf derselben Plattform ruht ein Investitionsplan von 220 Milliarden Dollar für 2026.

## Sources

1. [CSO Online, AWS's repeated problems with AI agent controls illustrates the autonomous agent dilemma, 8 October 2026](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html)
2. [The Next Web, Zenity says one prompt took over every AgentCore agent in an AWS account, 8 October 2026](https://thenextweb.com/news/aws-agentcore-zenity-agentcorruption-one-prompt-agents)
3. [Dark Reading, 'AgentCorruption' Puts AWS Environments At Risk With Single Prompt, 8 October 2026](https://www.darkreading.com/cloud-security/agentcorruption-aws-environments-at-risk-single-prompt)
4. [Crypto Briefing, AWS CEO Matt Garman defends AI spending with a spread-out customer base, 8 October 2026](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/)
5. [Amazon, quarterly figures from its SEC filings, retrieved 9 October 2026](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724)
6. [Yahoo Finance (Investing.com), AWS sees record growth driven by AI demand as capacity sells out through 2028, 3 August 2026](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html)
7. [The Next Web, OpenAI's agents can now run entirely inside Amazon's cloud, 29 September 2026](https://thenextweb.com/news/openai-bedrock-managed-agents-aws-devday)
8. [Inside AI, AWS Launches Bedrock Managed Agents Powered by OpenAI in Public Preview, 5 October 2026](https://insideai.news/news/agentic-ai/aws-bedrock-managed-agents-openai/13627/)
9. [BleepingComputer, Cloudflare fixes Containers cross-tenant flaw exposing customer data, 27 September 2026](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/)


---

Ein Prompt entlockt AWS-Agenten die Zugangsdaten – AWS nennt das dokumentiertes Verhalten und plant Investitionen von 220 Milliarden Dollar — The Inference. Canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/de
