The Decoder· Jonathan Kemper·· 2 小时前精选AI 评分92
Zenity 发现 AWS Bedrock AgentCore 单提示词即可劫持同一账户内所有智能体
A single prompt was enough to hijack every AI agent in an AWS account, Zenity researchers found
AI 导读
Zenity Labs 研究人员在 Amazon Bedrock AgentCore 中发现名为“AgentCorruption”的系统性漏洞,仅需一个公开可访问的智能体即可通过单个提示词接管同一 AWS 账户和区域内的所有其他智能体。该漏洞导致私有对话、源代码及存储凭证被暴露,且攻击者能利用获取的凭证在平台外继续操作。
核心问题在于默认权限配置不当与元数据服务(IMDS)缺乏隔离。攻击者只需向支持工具的智能体发送指令,即可调用内部地址 169.254.169.254 获取临时凭证,进而读取或修改区域内任意智能体的记忆与行为。此外,默认执行角色允许跨智能体调用,使得攻击者可下载并运行其他智能体的容器镜像,实现从客服智能体到财务智能体的横向渗透。
AWS 于 2025 年 12 月收到报告后已更新策略:新部署默认启用更安全的 IMDSv2,并于同年 8 月调整了默认执行角色,禁止智能体相互调用或访问 Secrets Manager。然而,Zenity 指出旧版宽泛权限仍长期存在,且即便修复后仍建议企业手动配置最小权限角色。这反映出云安全所需的细粒度隔离与智能体所需灵活能力之间的结构性矛盾。
推荐理由
材料揭示了 AgentCore 默认权限的跨代理横向移动风险,直接修正对云原生智能体隔离性的判断。
来源:The Decoder · the-decoder.com