返回行业动态
智能体与应用

Zenity 披露 AWS Bedrock AgentCore 缺陷链:单条提示可接管同区域全部智能体

Zenity Labs 披露 AWS Bedrock AgentCore 的一条缺陷链,命名 AgentCorruption:仅向一个对外公开的智能体发送一条提示,即可接管同一 AWS 账户与区域内全部 AgentCore 智能体——读取私密对话、下载源码、窃取 Secrets Manager 凭据,并通过改写长期记忆实现持久控制。AWS 已收紧默认执行角色权限,并将新部署实例切换至 IMDSv2。

来源:Zenity Labs 研究报告(SecTor 2026 发布)原标题:AgentCorruption: How A Single Prompt Collapsed The Entire Cloud Security Model查看原文
数据中心冷通道纵深,两侧深色网孔机柜仅亮指示灯,一道赤红高亮数据流自机柜深处贯穿并逸散为发光粒子

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

安全厂商 Zenity Labs 于 10 月 8 日在多伦多 SecTor 2026 会议披露 AWS Bedrock AgentCore 的一条缺陷链,命名 AgentCorruption。研究者仅需向一个对外公开、且具备联网工具的智能体发送自然语言提示,令其访问云内元数据服务(IMDS)并回传凭据,即可取得该智能体所属执行角色的临时凭证,进而接管同一账户与同区域内全部 AgentCore 智能体。

攻击链的关键环节

据 Zenity 的技术博客,AgentCore 智能体所运行的虚拟机未对元数据服务地址做网络隔离,智能体因此可直接读取 169.254.169.254 返回的临时凭据;而平台默认执行角色的权限并不限于单个智能体,而是覆盖同账户同区域的 AgentCore 资源。研究者称,即便移除联网工具,也可通过命令行工具达成同样效果,缺陷位于平台本身。

  • 横向移动:从对外的客服智能体可调用内部财务智能体并访问其数据与工具
  • 数据暴露:可读取任意智能体与用户的私密对话,并下载容器镜像与源码
  • 凭据窃取:可读取存于 AWS Secrets Manager 的 API Key、OAuth Token 等
  • 持久化:向长期记忆写入恶意指令,可持续改变智能体未来行为并将对话外传

厂商处置与时间线

Zenity 称其于 2025 年 12 月 25 日首次报告 IMDS 访问问题、2026 年 1 月 12 日补充报告默认角色权限过大;AWS 自 2 月 14 日起对新部署的 AgentCore 智能体仅启用 IMDSv2。Zenity 在 9 月 29 日发布前复核时发现,AWS 已移除跨智能体调用、读取私密对话与访问 Secrets Manager 等权限,并显著收紧默认执行角色。该披露未包含 AWS 的正式声明,也没有 CVE 编号。

企业侧意义

该案例把「智能体信任边界」从单一应用扩展到整片云环境:企业常把对外与内部智能体部署在同一账户内,一旦某个对外智能体失守,影响面可能不再局限于该智能体本身。Zenity 建议企业在部署时手工为每个智能体分配最小权限角色,而不依赖平台默认角色,并把智能体纳入与常规云资源同级的资产管理。

不确定之处

Zenity 同时销售 AI 智能体安全产品,与本次披露存在商业利益关联;AWS 的修复以「收紧默认角色」表述,未公开完整修复清单。此外,研究者表示尚未发现该缺陷在此之前被实际利用的证据,且同类元数据服务的隔离问题「很可能不限于 AgentCore」。

编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。