发生了什么
安全厂商 Zenity Labs 于 10 月 8 日在多伦多 SecTor 2026 会议披露 AWS Bedrock AgentCore 的一条缺陷链,命名 AgentCorruption。研究者仅需向一个对外公开、且具备联网工具的智能体发送自然语言提示,令其访问云内元数据服务(IMDS)并回传凭据,即可取得该智能体所属执行角色的临时凭证,进而接管同一账户与同区域内全部 AgentCore 智能体。
攻击链的关键环节
据 Zenity 的技术博客,AgentCore 智能体所运行的虚拟机未对元数据服务地址做网络隔离,智能体因此可直接读取 169.254.169.254 返回的临时凭据;而平台默认执行角色的权限并不限于单个智能体,而是覆盖同账户同区域的 AgentCore 资源。研究者称,即便移除联网工具,也可通过命令行工具达成同样效果,缺陷位于平台本身。
- 横向移动:从对外的客服智能体可调用内部财务智能体并访问其数据与工具
- 数据暴露:可读取任意智能体与用户的私密对话,并下载容器镜像与源码
- 凭据窃取:可读取存于 AWS Secrets Manager 的 API Key、OAuth Token 等
- 持久化:向长期记忆写入恶意指令,可持续改变智能体未来行为并将对话外传
厂商处置与时间线
Zenity 称其于 2025 年 12 月 25 日首次报告 IMDS 访问问题、2026 年 1 月 12 日补充报告默认角色权限过大;AWS 自 2 月 14 日起对新部署的 AgentCore 智能体仅启用 IMDSv2。Zenity 在 9 月 29 日发布前复核时发现,AWS 已移除跨智能体调用、读取私密对话与访问 Secrets Manager 等权限,并显著收紧默认执行角色。该披露未包含 AWS 的正式声明,也没有 CVE 编号。
企业侧意义
该案例把「智能体信任边界」从单一应用扩展到整片云环境:企业常把对外与内部智能体部署在同一账户内,一旦某个对外智能体失守,影响面可能不再局限于该智能体本身。Zenity 建议企业在部署时手工为每个智能体分配最小权限角色,而不依赖平台默认角色,并把智能体纳入与常规云资源同级的资产管理。
不确定之处
Zenity 同时销售 AI 智能体安全产品,与本次披露存在商业利益关联;AWS 的修复以「收紧默认角色」表述,未公开完整修复清单。此外,研究者表示尚未发现该缺陷在此之前被实际利用的证据,且同类元数据服务的隔离问题「很可能不限于 AgentCore」。

