The Decoder · 2026/10/8 21:01:01
Zenity 披露 AgentCorruption 漏洞:单条 Prompt 即可劫持 AWS Bedrock AgentCore 全账户智能体并窃取凭证
安全公司 Zenity Labs 发现名为“AgentCorruption”的系统性漏洞,攻击者仅需对 AWS Bedrock AgentCore 中一个公开可访问的智能体发送单条 Prompt,即可接管同一账户和区域内的所有智能体。该漏洞利用智能体默认角色权限过大及 Instance Metadata Service (IMDS) 隔离缺失,导致攻击者能读取私有对话、下载源代码并获取存储的临时云凭证。
报道全文原始报道全文
本文目录4 个章节
Zenity Labs 的研究人员表示,Amazon Bedrock AgentCore 上一个公开可访问的 AI 智能体就足以接管同一 AWS 账户和区域中的所有 AgentCore 智能体。
Amazon Bedrock AgentCore 是 AWS 推出的平台,用于运行具备工具、记忆和访问管理功能的企业级 AI 智能体。安全公司 Zenity Labs 发现了一系列漏洞链,研究人员将其命名为“AgentCorruption”(智能体腐化)。
攻击者只需获得对一个公开可达智能体的聊天访问权限即可。研究人员称,他们仅通过一条提示词(prompt),便接管了同一 AWS 账户和区域中的所有 AgentCore 智能体。他们可以读取私人对话、下载源代码并获取存储的凭证。据 Zenity 称,该问题具有系统性,影响了跨 AWS 账户中内置工具的各类智能体。
智能体交出了自己的凭证
问题的起点是一个众所周知的云安全问题。AWS 在内部地址 169.254.169.254 上运行实例元数据服务(Instance Metadata Service, IMDS),该服务提供临时凭证,供实例或工作负载向 AWS 进行身份验证。任何捕获这些凭证的人都可以冒充该实例。
通常情况下,AI 智能体不应能够访问该服务。但根据 Zenity 的技术博客文章,AgentCore 缺乏适当的隔离机制。研究人员使用 Strands(一个由 AWS 提供的开源框架,自带 Web 工具)构建了一个测试智能体。他们用自然语言要求该智能体查询元数据服务并将结果发送到外部服务器。智能体照做了。“我们本应坚守的沙箱边界根本不存在,”研究人员写道。
客户支持窗口中的一条聊天消息诱骗智能体将其自身的 AWS 凭证发送到了外部服务器。| 图片:Zenity Labs
窃取的凭证在平台外部的研究人员本地机器上同样有效,从那一刻起,他们便不再需要该智能体。元数据服务还泄露了其他敏感信息,包括某内部 AWS 服务的证书和密钥材料,以及一个指向不属于研究人员账户的内部 S3 存储桶的预签名 URL。
元数据服务返回了智能体的完整临时 AWS 凭证,包括密钥和会话令牌。| 图片:Zenity Labs
据 Zenity 称,跳过 Web 工具并无帮助。由于漏洞存在于平台本身,通过命令行工具进行的攻击同样奏效。
充当主密钥的默认角色
最大的危害来自 AgentCore 默认分配给每个智能体的权限。根据 Zenity 的说法,这些权限并未限定于单个智能体,而是适用于该区域内的所有智能体,涵盖了读、写和删除权限,甚至包括破坏性操作。
一个自动化脚本拉取了区域内所有智能体的容器镜像,并复制了其源代码。| 图片:Zenity Labs
凭借这些权限,研究人员可以列出所有智能体,在几秒钟内下载其代码包,并单独调用每一个智能体。这些代码包中通常包含被遗忘的密码或 API 密钥以及源代码。例如,攻击者可以从面向公众的客户服务智能体横向移动到内部财务智能体,并访问其数据。用户与智能体之间的所有私密对话也均可被读取。
被盗用的凭证使研究人员能够读取该区域内其他用户与任何 AgentCore 代理之间的私密对话。| 图片:Zenity Labs
对于启用了长期记忆的代理,研究人员可以直接篡改其记忆内容。根据他们关于 记忆投毒(memory poisoning) 的文章,他们植入了指令,使得代理将未来的对话转发至外部目的地。用户将继续与看似可信的代理交谈,而不会察觉任何异常。
针对密码和 API 密钥的安全防护措施也未能奏效。AWS 建议将凭证与代理分开存储在一个安全保管库中,但根据 Zenity 关于 凭证窃取 的文章,默认权限允许直接访问该保管库。这其中包括了 AWS 之外服务的密钥。
AWS 修补漏洞
Zenity 表示,已于 2025 年 12 月 25 日向 AWS 报告了 AgentCore 的相关发现。在收到报告后,AWS 将 IMDSv2 设为 AgentCore 部署的默认配置。IMDS 即实例元数据服务(Instance Metadata Service),是云内部的 AWS 服务,工作负载通过它来获取运行时信息和临时凭证,这也是 Zenity 攻击链中的第一个突破口。IMDSv2 是更安全的版本,新部署的代理现在默认启用该版本。Zenity 销售自己的 AI 代理安全平台,这使得该公司在挖掘此领域漏洞方面具有商业利益。
AgentCore 过于宽泛的默认执行角色是另一个问题。根据 Zenity 更新的账户信息,AWS 大约在 8 月更改了该角色。更新后的版本不再包含允许智能体调用其他智能体、读取私有对话或从 AWS Secrets Manager 获取凭证的权限,其他权限也受到了显著收紧。研究人员仍然建议企业为其智能体创建更窄的自定义角色。更多细节请参阅他们的默认角色分析。
Zenity CTO Michael Bargury 认为存在一种根本性的张力。“云安全的核心在于隔离和最小权限访问。但 AI 智能体需要自由度才能发挥作用,”他说。每家在云端运行智能体的公司都面临着这种权衡。由于面向公众的智能体和内部智能体通常共享同一环境,单个漏洞就可能打破整个系统的边界。
智能体反噬其所有者的模式
AgentCore 的缺陷符合 Zenity 一系列发现中的类似模式,即看似无害的输入导致智能体背叛其所属组织。研究人员以 AgentFlayer 为名,利用零点击攻击使 Salesforce Einstein、Copilot Studio 和 Cursor 重定向客户数据或泄露凭证。通过 AgentForger,仅一个被篡改的 ChatGPT 链接就足以在 OpenAI 的 Workspace Agents 中创建一个关闭了审批要求的自主智能体。
与 OpenAI 相比,AWS 的表现并不理想。OpenAI 在四天内修复了其漏洞,而 AgentCore 过度宽松的默认权限在 Zenity 报告后仍持续存在数月。这影响了一个 AWS 已向所有企业开放的平台,亚马逊称该平台已被索尼和爱立信等公司使用。
智能体记忆沦为攻击载体,这与研究界的发现不谋而合。Google DeepMind 在其 “AI Agent Traps”(AI 智能体陷阱)分类体系中,将长期记忆操纵列为独立的攻击类别。知识库中仅需少量被投毒的文档,就足以有针对性地扭曲响应结果。在红队测试研究 “Agents of Chaos”(混乱智能体)中,一个 OpenClaw 智能体通过其记忆文件中链接的外部可编辑文档遭到远程控制,另一个智能体则泄露了未经脱敏处理的银行信息。OpenAI CEO Sam Altman 已明确指出显而易见的对策:智能体应仅获取所需的最小权限。据 Zenity 称,AgentCore 的默认角色恰恰违背了这一原则。



