Amazon Bedrock AgentCore Flaws Could Expose AWS Credentials

0

Ditemukan dua kerentanan keamanan pada Python SDK Amazon Bedrock AgentCore yang memungkinkan eksekusi perintah berbahaya melalui fitur Code Interpreter. Celah ini berisiko mengekspos kredensial AWS kepada penyerang tergantung pada tingkat izin akses yang dimiliki. Sebagai langkah mitigasi, AWS telah merilis perbaikan pada versi 1.6.1 dan 1.18.1, serta menyarankan pengguna untuk segera melakukan pembaruan SDK guna menjaga keamanan sistem.

Pendahuluan

Seiring dengan semakin masifnya penggunaan agen kecerdasan buatan (AI) dalam lingkungan perusahaan, keamanan infrastruktur yang mendukung model-model ini menjadi perhatian utama bagi para praktisi keamanan siber. Baru-baru ini, ditemukan kerentanan kritis pada Python SDK Amazon Bedrock AgentCore yang dapat memberikan dampak signifikan terhadap keamanan cloud. Kerentanan yang diidentifikasi dengan kode CVE-2026-12530 dan CVE-2026-16796 ini menyoroti risiko besar dalam penggunaan fitur otomatisasi pada layanan AI milik Amazon Web Services (AWS).

Kerentanan ini ditemukan pada komponen inti yang memungkinkan agen AI untuk berinteraksi dengan lingkungan komputasi. Jika berhasil dieksploitasi, penyerang tidak hanya mampu mengganggu operasional agen AI, tetapi juga berpotensi melakukan eskalasi hak akses yang dapat membahayakan kredensial AWS lainnya yang terhubung dalam satu beban kerja (workload). Temuan ini menjadi pengingat penting bagi organisasi bahwa integrasi AI ke dalam alur kerja cloud memerlukan pengawasan keamanan yang jauh lebih ketat dibandingkan dengan aplikasi tradisional.

Detail Teknis Kerentanan

Mekanisme Eksploitasi melalui Code Interpreter

Inti dari kerentanan ini terletak pada fitur Code Interpreter yang tersedia di dalam SDK Amazon Bedrock AgentCore. Fitur ini dirancang untuk memungkinkan agen AI menjalankan kode secara terisolasi (sandbox) guna menyelesaikan tugas-tugas komputasi yang kompleks. Namun, celah keamanan muncul pada proses instalasi paket Python selama eksekusi perintah tersebut.

Penyerang dapat memanfaatkan mekanisme instalasi paket melalui pip dengan cara memanipulasi nama paket yang akan diinstal. Dengan menggunakan teknik bypass validasi karakter dan memanfaatkan sintaks package extras (seperti penggunaan tanda kurung siku pada nama paket), penyerang dapat menyisipkan perintah shell berbahaya. Proses ini terjadi ketika input yang tidak divalidasi secara memadai mencapai fungsi install_packages(). Melalui manipulasi ini, instruksi jahat dapat dieksekusi di dalam lingkungan sandbox AI, yang memungkinkan terjadinya eksekusi perintah jarak jauh (Remote Code Execution) dalam lingkup terbatas tersebut.

Dampak terhadap Ekosistem AWS

Meskipun eksploitasi terjadi di dalam lingkungan sandbox, dampak potensialnya meluas ke luar batas isolasi AI. Risiko utama dari kerentanan ini adalah paparan kredensial AWS yang terhubung dengan beban kerja tersebut. Dalam banyak konfigurasi, agen AI menjalankan tugas menggunakan peran IAM (Identity and Access Management) tertentu agar dapat berinteraksi dengan layanan AWS lainnya seperti Amazon S3, DynamoDB, atau Lambda.

Jika penyerang berhasil mengeksekusi perintah di dalam sandbox, mereka dapat mencoba mencuri token sementara atau kredensial yang melekat pada peran eksekusi tersebut. Luasnya dampak kerusakan sangat bergantung pada prinsip hak akses yang diterapkan oleh pengguna. Jika peran IAM yang digunakan memiliki izin yang terlalu luas (over-privileged), penyerang dapat melakukan pergerakan lateral di dalam infrastruktur AWS, mengakses data sensitif, atau bahkan mengubah konfigurasi layanan cloud lainnya secara ilegal.

Langkah Mitigasi dan Rekomendasi Keamanan

Menanggapi temuan ini, pihak AWS telah mengambil langkah cepat dengan merilis perbaikan keamanan. Pengguna sangat disarankan untuk segera melakukan pembaruan pada Python SDK Amazon Bedrock AgentCore ke versi 1.18.1 atau yang lebih baru guna menutup celah kerentanan tersebut. Pembaruan ini mencakup perbaikan pada logika validasi input untuk mencegah manipulasi nama paket yang berbahaya.

Selain melakukan pembaruan perangkat lunak, para praktisi keamanan disarankan untuk menerapkan strategi pertahanan berlapis sebagai berikut:

  • Penerapan Prinsip Least Privilege: Pastikan setiap peran IAM yang digunakan oleh agen AI hanya memiliki izin minimum yang diperlukan untuk menjalankan tugasnya. Hindari penggunaan kebijakan AdministratorAccess atau izin yang terlalu luas pada beban kerja AI.
  • Validasi Input yang Ketat: Jangan pernah mempercayai input dari sumber eksternal atau hasil generasi model AI tanpa melalui proses sanitasi dan validasi karakter yang ketat, terutama jika input tersebut akan digunakan dalam fungsi sistem seperti instalasi paket.
  • Pemantauan Aktivitas Secara Rutin: Gunakan layanan pemantauan seperti AWS CloudTrail dan Amazon CloudWatch untuk mengawasi aktivitas tidak wajar pada Code Interpreter dan penggunaan kredensial IAM yang mencurigakan.
  • Penggunaan Sumber Paket Terpercaya: Batasi sumber instalasi paket hanya pada repositori resmi yang telah diverifikasi untuk meminimalkan risiko serangan rantai pasokan (supply chain attacks).

Kesimpulan

Kerentanan pada Amazon Bedrock AgentCore menunjukkan bahwa integrasi fitur canggih seperti Code Interpreter membawa risiko keamanan baru yang unik. Meskipun AWS telah menyediakan solusi melalui pembaruan SDK, tanggung jawab keamanan tetap berada di tangan pengguna dalam mengelola konfigurasi IAM dan integritas input. Dengan menerapkan praktik keamanan terbaik dan selalu memperbarui komponen perangkat lunak, organisasi dapat memanfaatkan potensi besar teknologi AI tanpa mengorbankan keamanan infrastruktur cloud mereka.

Referensi

Leave a Reply

Your email address will not be published. Required fields are marked *