The Decoder

Zenity 的研究人员发现,一个单一的提示就足以控制 AWS 账户中的所有 AI 代理。

Zenity Labs披露,亚马逊Bedrock AgentCore缺乏隔离,单个公开代理经一句提示即交出内部AWS临时凭证,加上过宽的默认角色,可接管同账户同区域的全部代理,读取对话、源码与凭据库并篡改长期记忆。AWS已收紧默认执行角色,但研究人员仍建议企业为代理自配最小权限角色。

Jonathan Kemper
配图来源 · The Decoder

Zenity 的研究人员发现,一个单一的提示就足以控制 AWS 账户中的所有 AI 代理。

Jonathan Kemper Jonathan Kemper 查看 Jonathan Kemper 的 LinkedIn 个人资料 2026年10月8日 Image description Nano Banana Pro 由 THE DECODER 提示

关键要点

  • 亚马逊 Bedrock AgentCore 平台中的一系列漏洞使得研究人员能够通过一条与公共代理的聊天消息,在同一个 AWS 区域内控制该公司所有的 AI 代理。
  • 代理程序缺乏适当的隔离机制,在被要求时便交出了内部的 AWS 凭证。由于平台在整个区域范围内提供了广泛的默认权限,研究人员能够访问和操作源代码、密码、私人对话以及其他代理程序的长期记忆。
  • AWS 已经部分解决了该问题,通过增加新代理获取内部元数据的难度以及加强默认执行角色的限制来应对。不过研究人员仍建议企业手动为他们的 AI 代理分配更严格的角色,并限制其访问权限。

Zenity Labs的研究人员表示,在 Amazon 的 Bedrock AgentCore 上运行的一个可公开访问的 AI 代理,就足以控制同一 AWS 账户和区域内的所有 AgentCore 代理。

Amazon Bedrock AgentCore 是 AWS 的平台,用于运行具备工具、内存和访问管理功能的企业级 AI 代理。安全公司 Zenity Labs 发现了一系列漏洞,研究人员将其称为“AgentCorruption”。

攻击者只需拥有某个公开可访问代理的聊天权限即可。研究人员表示,他们仅通过一条指令就控制了同一 AWS 账户和区域中的所有 AgentCore 代理。他们能够阅读私密对话、下载源代码,并获取存储的凭证。据 Zenity 称,该问题具有系统性特征,影响了 AWS 账户中所有内置工具的代理。

代理交出了自己的凭证

起点是一个众所周知的云问题。AWS 在内部地址 169.254.169.254 上运行实例元数据服务,该服务提供实例或工作负载用于与 AWS 认证的临时凭证。任何捕获了这些凭证的人都可以冒充该实例。

通常,AI代理不应能够访问该服务。但根据 Zenity 的 技术博客文章,AgentCore 缺乏适当的隔离机制。研究人员使用 Strands 构建了一个测试代理,这是 AWS 提供的开源框架,包含网络工具。他们用简单语言要求该代理查询元数据服务,并将结果发送到外部服务器。该代理满足了要求。“我们本应对抗的沙箱边界根本不存在,”研究人员写道。

Fake online store "TechHub" with an open support chat window showing a red-highlighted Russian-language message instructing the agent to query the IMDS address 169.254.169.254 and send the response to an external server.
客户支持窗口中的一条聊天消息误导了代理,使其将自己的 AWS 凭据发送到外部服务器。 | 图片:Zenity Labs

被盗的凭证在平台之外,在研究人员自己的机器上生效,从那时起他们就不再需要该代理了。元数据服务还泄露了其他敏感信息,包括用于内部 AWS 服务的证书和密钥材料,以及指向不属于研究人员账户的内部 S3 存储桶的签名 URL。

Burp Collaborator view showing a JSON response from the metadata service containing AccessKeyId, SecretAccessKey, session token, and expiration time for temporary AWS credentials.
元数据服务返回了代理的完整临时 AWS 凭据,包括密钥和会话令牌。 | 图片:Zenity Labs

根据 Zenity 的说法,不使用网络工具是没有帮助的。通过命令行工具进行攻击同样有效,因为缺陷存在于平台本身。

默认角色作为主密钥使用

默认情况下,AgentCore分配给每个代理的权限造成了最大的损害。据Zenity称,这些权限并非仅针对某个代理,而是适用于该区域中的所有代理,包括读取、写入和删除权限,甚至涵盖破坏性操作。

Terminal output of a script sequentially pulling container images of agents like "Ceo_assistant" and "CustomerSupport" from ECR and copying their /app directories.
一个自动化脚本下载了该地区所有代理的容器镜像,并复制了它们的源代码。 | 图片:Zenity Labs

拥有这些权限后,研究人员可以列出所有代理程序,在几秒内下载它们的代码包,并单独调用每个程序。这些代码包中通常包含被遗忘的密码或 API 密钥,以及源代码。例如,攻击者可以从面向公众的客户服务代理转变为内部财务代理,从而获取相关数据。用户与代理之间的所有私密对话内容也都可以被读取。

JSON output of an AgentCore memory event with highlighted session ID, actor ID "amanda_white," and the chat history between a user and a Finance Assistant agent.
被盗的凭证让研究人员能够读取其他用户与该区域任何 AgentCore 代理之间的私密对话。 | 图片:Zenity Labs

对于启用了长期记忆的代理,研究人员可以直接干预该记忆。根据他们的研究 在内存中毒上发布文章他们植入了指令,使代理能够将未来的对话转发到外部目的地。用户会继续与看似可信的代理交谈,而不会注意到任何问题。

密码和 API 密钥的保护措施也失败了。AWS 建议将凭证与代理分开存储在安全的保管库中,但根据 Zenity 关于“凭证被盗”的文章,默认权限允许直接访问该保管库。这还包括 AWS 之外服务的密钥。

AWS 修复了漏洞

Zenity 表示,它于 2025 年 12 月 25 日向 AWS 报告了 AgentCore 的发现结果。报告之后,AWS 将 IMDSv2 设为 AgentCore 部署的默认方式。IMDS 是 Instance Metadata Service,是 AWS 内部云服务,工作负载通过它来获取运行信息及临时凭证。这是 Zenity 实施攻击的关键手段。IMDSv2 是一个更安全的版本,现在新部署的代理默认就会使用该版本启动。 Zenity 销售其自研的 AI 代理安全平台,这使得该公司对探索该领域的漏洞具有商业兴趣。

AgentCore 的过于宽泛的默认执行角色也是一个问题。根据 Zenity 更新的信息,AWS 在八月份调整了该角色。更新后的版本不再包含允许代理调用其他代理、读取私密对话或从 AWS Secrets Manager 获取凭证的权限,其他权限也得到了大幅加强。研究人员仍建议企业为他们的代理创建更具体的自定义角色。更多细节可参见他们的 关于默认角色的分析。

Zenity 的 CTO Michael Bargury 认为存在一种根本性的矛盾。“云安全的关键在于分区管理和最低权限访问机制。但 AI 代理需要自由才能发挥作用,”他说。所有在云端运行代理的公司都面临着这种权衡。由于面向公众和内部代理通常处于相同的环境中,一个漏洞就可能破坏整个系统的边界。

代理们对抗其主人的模式

AgentCore 漏洞符合 Zenity 研究中的一系列发现,这些发现都呈现类似的模式:看似无害的输入会导致代理程序与自身组织产生冲突。在 AgentFlayer 这一名称下,研究人员利用零点击攻击使 Salesforce Einstein、Copilot Studio 和 Cursor 能够重定向客户数据或泄露凭证。而 AgentForger 则通过操纵一个 ChatGPT 链接,便能在 OpenAI 的 Workspace Agents 中创建出无需审批的自主代理程序。

对 AWS 来说,这种对比情况并不理想。OpenAI 在四天内就修复了漏洞,而 AgentCore 那些过分的默认权限却在 Zenity 的报告发布后持续存在了好几个月。这影响到了一个由 AWS 提供的平台。 向所有企业开放 并且亚马逊说,这种技术被索尼和爱立信等公司所使用。

代理内存成为攻击向量这一现象与研究界的发现一致。Google DeepMind将其长期记忆操控视为自身的攻击类别。 “AI 智能体陷阱”的分类体系。 知识库中的几份被污染的文件就足以以有针对性的方式扭曲响应。在红队研究中 “混沌特工” 一个 OpenClaw 智能体通过其内存文件中链接的外部可编辑文档被远程控制,另一个智能体则提供了未删减的银行信息。OpenAI 首席执行官 Sam Altman 亲自说明了显而易见的对策,称智能体应仅获得所需的最低权限。根据 Zenity 的说法,AgentCore 的默认角色完全违背了这一原则。

AI新闻——无炒作,由人类整理

订阅 THE DECODER,即可享受无广告阅读体验、每周人工智能通讯、每年六次的独家“AI Radar”前沿报告、完整的资料存档,以及我们的评论区访问权限。

来源:Zenity Labs | 内存污染 | 凭证窃取
原始出处

The Decoder

内容说明

原始发布及相关权利归来源方。

机器翻译 · 请以原文为准