---
title: "Un prompt expone las credenciales de un agente de AWS; la compañía lo califica de comportamiento documentado, en pleno plan de capex de 220.000 millones de dólares"
description: "Según los investigadores, una simple instrucción en lenguaje natural bastó para que un agente de Bedrock entregara sus credenciales activas de la nube, y la corrección definitiva llegó nueve meses después del primer aviso. El mismo día, el consejero delegado de AWS, Matt Garman, defendió el plan de gasto que sostiene la plataforma."
publisher: "The Inference"
section: "Safety"
published: 2026-10-09T13:15:18.492Z
modified: 2026-10-09T13:15:18.492Z
canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/es
language: es
keywords: "Security, AWS, Amazon, AI Agents, Cloud, Capex"
---

# Un prompt expone las credenciales de un agente de AWS; la compañía lo califica de comportamiento documentado, en pleno plan de capex de 220.000 millones de dólares

> Según los investigadores, una simple instrucción en lenguaje natural bastó para que un agente de Bedrock entregara sus credenciales activas de la nube, y la corrección definitiva llegó nueve meses después del primer aviso. El mismo día, el consejero delegado de AWS, Matt Garman, defendió el plan de gasto que sostiene la plataforma.

## Un prompt, toda la cuenta

El 8 de octubre, Zenity Labs informó de que una simple instrucción en lenguaje natural había bastado para que un agente accesible al público entregara sus credenciales activas de la nube, que los investigadores exportaron y comprobaron que funcionaban fuera de [AWS](https://theinference.org/markets/companies/amazon) [1][2]. El rol predeterminado asociado a AgentCore, el servicio gestionado de agentes de Amazon, les permitía además copiar el código fuente de todos los agentes de una misma cuenta y región de AWS, leer las conversaciones privadas de los usuarios, extraer secretos e implantar recuerdos que sobrevivían al chat [2]. Zenity afirma no haber visto indicios de que el fallo se haya explotado en el mundo real [3].

Unit 42 ya había [informado, el 18 de septiembre](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html), de que la herramienta de shell integrada en AgentCore se ejecuta por defecto como root, en el mismo espacio de memoria en el que las credenciales se resuelven en texto plano: «Es el estado de fábrica» [1]. El director de investigación de Zenity, Tamir Ishay Sharbat, calificó de «ridículamente fácil» hacerse con las credenciales en la conferencia SecTor de Toronto [3].

## AWS remite a la documentación

Un portavoz afirmó que la investigación «describe de forma inexacta como vulnerabilidad un comportamiento esperado y documentado», y que un agente solo accede a recursos de otra cuenta cuando el desarrollador concedió permisos en ambos lados [1]. AWS cerró el informe de septiembre de Unit 42 como informativo [1].

El calendario es la parte más incómoda. Zenity denunció la vía de acceso a las credenciales el 25 de diciembre de 2025 y el amplio rol predeterminado el 12 de enero; AWS pasó a los agentes nuevos a IMDSv2 en exclusiva el 14 de febrero, cerró en abril como informativo el informe sobre los metadatos, dejó el rol predeterminado sin cambios en junio y no lo limitó hasta el 29 de septiembre [2]. No se emitió ningún CVE [2].

## La mayoría de los inquilinos nunca reescribe los valores por defecto

En el modelo de responsabilidad compartida, arreglar el sandbox es cosa de Amazon y reescribir los valores por defecto, del inquilino; la mayoría nunca lo hará, a juicio del analista de Info-Tech Fred Chagnon [1]. La auditoría que queda es la lista de comprobación del consultor Justin Greis: qué identidad utiliza el agente, a qué puede acceder, qué puede cambiar y recordar, y qué ocurre si lo comprometen [1].

## Una apuesta de 220.000 millones de dólares por la misma plataforma

Ese mismo día, el consejero delegado de AWS, Matt Garman, [contó en el pódcast de a16z](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/) que la compañía prevé unos 220.000 millones de dólares de gasto de capital para 2026, con una facturación que crece al 37%, sin que ningún cliente supere una cuota de un solo dígito y con unos ingresos de Bedrock que crecen un 170% trimestre a trimestre en algunos periodos [4].

*Chart: **El capex trimestral de Amazon casi se ha quintuplicado en tres años** Gráfico de líneas: el gasto de capital trimestral de Amazon pasa de 11.300 millones de dólares en el tercer trimestre de 2023 a 53.100 millones en el segundo de 2026, ya cerca del ritmo trimestral estimado de un año de 220.000 millones.*

*Gasto de capital consolidado por trimestre fiscal, en miles de millones de dólares, según los documentos presentados por Amazon ante la SEC. Línea de referencia: ritmo trimestral estimado del plan de Garman de unos 220.000 millones de dólares para 2026; el valor se deriva del plan anual y no se ha comunicado como cifra trimestral. [4][5]*

[Los documentos de Amazon ante la SEC](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724) sitúan el gasto de capital consolidado en 53.100 millones de dólares en el trimestre de junio, casi cinco veces el ritmo del tercer trimestre de 2023 [5].

## Los rivales se mudan a los mismos valores por defecto

La demanda ya está contratada, según el relato de Garman: la tasa anualizada de ingresos de IA (run rate) superó los 15.000 millones de dólares en el primer trimestre y [llegaba a los 25.000 millones a principios de agosto](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html), con la capacidad comprometida hasta 2028 y [Trainium agotado](https://theinference.org/article/amazon-raises-gpu-rents-15-while-shifting-8-billion-of-chips-off-its-books) [4][6]. Los agentes de [OpenAI](https://theinference.org/markets/companies/openai) se convirtieron en septiembre en los inquilinos más recientes: se ejecutan sobre AgentCore, dentro de los permisos de AWS ya existentes de los clientes, y con [Salesforce](https://theinference.org/markets/companies/salesforce) mencionada como cliente [7][8].

[Cloudflare corrigió ese mismo mes una filtración comparable entre inquilinos](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/), señal de que el fallo de aislamiento es un patrón de toda la industria [9]. Los agentes de OpenAI llegarán a la disponibilidad general en re:Invent, en diciembre [8]; hasta entonces, a los inquilinos les quedan unas semanas para auditar los roles de ejecución. Amazon está gastando 220.000 millones de dólares en hacer autónomos a los agentes, y la letra pequeña dice que el daño corre por cuenta del inquilino [1][4].

## Takeaway

Un prompt puede llevar a un agente de AWS a entregar credenciales activas, y el amplio rol predeterminado seguía en pie nueve meses después de haberse denunciado; AWS lo llama comportamiento documentado, la auditoría corresponde al inquilino, y la misma plataforma sostiene un plan de capex de 220.000 millones de dólares para 2026.

## Sources

1. [CSO Online, AWS's repeated problems with AI agent controls illustrates the autonomous agent dilemma, 8 October 2026](https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html)
2. [The Next Web, Zenity says one prompt took over every AgentCore agent in an AWS account, 8 October 2026](https://thenextweb.com/news/aws-agentcore-zenity-agentcorruption-one-prompt-agents)
3. [Dark Reading, 'AgentCorruption' Puts AWS Environments At Risk With Single Prompt, 8 October 2026](https://www.darkreading.com/cloud-security/agentcorruption-aws-environments-at-risk-single-prompt)
4. [Crypto Briefing, AWS CEO Matt Garman defends AI spending with a spread-out customer base, 8 October 2026](https://cryptobriefing.com/aws-matt-garman-ai-investments-customers/)
5. [Amazon, quarterly figures from its SEC filings, retrieved 9 October 2026](https://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0001018724)
6. [Yahoo Finance (Investing.com), AWS sees record growth driven by AI demand as capacity sells out through 2028, 3 August 2026](https://finance.yahoo.com/technology/ai/articles/aws-sees-record-growth-driven-164145478.html)
7. [The Next Web, OpenAI's agents can now run entirely inside Amazon's cloud, 29 September 2026](https://thenextweb.com/news/openai-bedrock-managed-agents-aws-devday)
8. [Inside AI, AWS Launches Bedrock Managed Agents Powered by OpenAI in Public Preview, 5 October 2026](https://insideai.news/news/agentic-ai/aws-bedrock-managed-agents-openai/13627/)
9. [BleepingComputer, Cloudflare fixes Containers cross-tenant flaw exposing customer data, 27 September 2026](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/)


---

Un prompt expone las credenciales de un agente de AWS; la compañía lo califica de comportamiento documentado, en pleno plan de capex de 220.000 millones de dólares — The Inference. Canonical: https://theinference.org/article/one-prompt-exposes-aws-agent-credentials-aws-calls-it-documented-behavior-amid-a-220-billion-capex-plan/es
