
Zenity Labs研究人员发现,针对Amazon Bedrock AgentCore上单个公开AI智能体的单一提示,即可接管同一AWS账户和区域内的所有AgentCore智能体。这家安全公司于周四发布研究成果,并在多伦多SecTor 2026大会上发表演讲。
AgentCore是AWS用于构建和运行AI智能体的托管服务。Zenity将这一漏洞链命名为“AgentCorruption”,指出其允许攻击者读取私人对话、复制智能体源代码、窃取存储凭据,并植入改变智能体行为的记忆。
Zenity联合创始人兼首席技术官Michael Bargury表示:“云安全的核心在于隔离和最小权限访问。然而,AI智能体需要创意空间才能发挥作用。将两者混合会产生固有的冲突。”
从单一提示到整个区域
攻击始于一个拥有常见Web请求工具的智能体。研究人员通过自然语言指令,诱导该智能体从实例元数据服务(IMDS)获取数据。IMDS是为云工作负载提供临时凭据的本地AWS服务。
Zenity技术报告显示,运行AgentCore智能体的虚拟机未阻止此类流量。智能体返回了其执行角色的凭据,研究人员随后在本地计算机上使用这些凭据。借助Shell工具等其他手段,他们也获得了相同结果。
Zenity指出,AgentCore默认附加给智能体的角色覆盖了整个账户和区域的资源。利用这一角色,研究人员列出了该区域中的每个智能体,下载了容器镜像和源代码,并调用了本不应被访问的内部智能体。
此外,相同的角色权限还允许研究人员读取用户与任何智能体的私人对话,并获取存储在AWS Secrets Manager中的API密钥及其他机密信息,包括智能体用于AWS外部服务的凭据。
记忆作为后门
Zenity表示,对智能体记忆的写访问权使得接管得以持续。研究人员添加了一个虚假的对话事件,AgentCore的记忆系统将其存储为持久的用户指令。该指令要求智能体在每次回答前访问由研究人员控制的网页,并遵循页面上的指示。
通过编辑该页面,攻击者可以随时更改智能体指令,而无需植入新的记忆。在视频演示中,用户看似在与智能体正常聊天,实则对话内容被发送到了研究人员的服务器。
AWS的响应与修复
Zenity于2025年12月25日向AWS报告了元数据访问问题,并于2026年1月12日报告了广泛的默认角色问题。Zenity称,AWS在4月份将第一份报告标记为“仅供参考”。AWS方面表示,自2月14日起,新部署的AgentCore智能体仅启动IMDSv2,该版本要求每个请求都附带会话令牌。
Zenity指出,截至6月,默认角色权限仍未改变。在9月29日出版前的最终检查中,他们发现AWS已移除了调用其他智能体、读取私人对话以及访问Secrets Manager的权限,并缩小了其他权限范围。此次披露未包含AWS的官方声明,也未分配CVE标识符。
Zenity于今年8月完成了1.25亿美元的C轮融资。同月,其研究人员发现了具有170万次安装量的恶意AI技能。9月,OpenAI的智能体开始在亚马逊云端完全独立运行。