Zenity发现AWS AgentCore单提示劫持漏洞
先了解这件事
2026年10月8日,Zenity Labs研究人员披露在Amazon Bedrock AgentCore中发现名为“AgentCorruption”的系统性漏洞。该漏洞允许攻击者通过向任意公开可访问的智能体发送单个提示词,接管同一AWS账户和区域内的所有其他智能体。核心问题在于默认权限配置不当及元数据服务(IMDS)缺乏隔离。利用此漏洞,攻击者可暴露私有对话、源代码及存储凭证,并能在平台外继续操作。
AI 根据报道生成 · 2 小时前更新
报道时间线
沿着报道,了解事件的不同侧面。
- The Decoder精选Zenity 发现 AWS Bedrock AgentCore 单提示词即可劫持同一账户内所有智能体
Zenity Labs 研究人员在 Amazon Bedrock AgentCore 中发现名为“AgentCorruption”的系统性漏洞,仅需一个公开可访问的智能体即可通过单个提示词接管同一 AWS 账户和区域内的所有其他智能体。该漏洞导致私有对话、源代码及存储凭证被暴露,且攻击者能利用获取的凭证在平台外继续操作。 核心问题在于默认权限配置不当与元数据服务(IMDS)缺乏隔离。攻击者只需向支持工具的智能体发送指令,即可调用内部地址 169.254.169.254 获取临时凭证,进而读取或修改区域内任意智能体的记忆与行为。此外,默认执行角色允许跨智能体调用,使得攻击者可下载并运行其他智能体的容器镜像,实现从客服智能体到财务智能体的横向渗透。 AWS 于 2025 年 12 月收到报告后已更新策略:新部署默认启用更安全的 IMDSv2,并于同年 8 月调整了默认执行角色,禁止智能体相互调用或访问 Secrets Manager。然而,Zenity 指出旧版宽泛权限仍长期存在,且即便修复后仍建议企业手动配置最小权限角色。这反映出云安全所需的细粒度隔离与智能体所需灵活能力之间的结构性矛盾。
本事件热度走势
还没有足够的连续观测数据,暂不绘制趋势。