AWS智能体越权漏洞
5 steps1 pieces4 Sources
安全公司Zenity Labs披露了Amazon Bedrock AgentCore平台的严重漏洞链“AgentCorruption”,攻击者仅需向一个公网可访问的智能体发送一条提示词,即可窃取临时凭证并接管同一AWS账户和区域内的所有智能体。
【背景】该漏洞源于平台默认配置中实例元数据服务(IMDS)隔离不足及IAM执行角色权限过宽。攻击者利用SSRF获取智能体的STS临时凭证后,凭借默认角色的区域级通配符权限,横向移动至内部财务等敏感智能体,读取私密对话、下载源代码容器镜像,甚至篡改长期记忆以植入持久化后门。
AWS已于2026年9月收紧默认权限,移除跨智能体调用及Secrets Manager访问权,但Zenity指出云安全的最小权限原则与AI智能体所需的灵活性存在固有冲突。截至发稿,AWS未就存量部署风险发布进一步声明。
How it got here
Zenity Labs首次向AWS报告AgentCore元数据访问漏洞。
labs.zenity.io ↗AWS强制新部署的AgentCore智能体使用更安全的IMDSv2协议。
news.cocoloop.cn ↗AWS调整AgentCore默认执行角色,移除部分高危权限。
glonce.com ↗Zenity最终审查确认AWS已移除跨运行时调用、读取私密对话及访问Secrets Manager的权限。
remio.ai ↗Zenity Labs公开完整技术细节,命名漏洞链为AgentCorruption。
labs.zenity.io ↗
What is still unsettled
- AWS是否对2026年2月14日前部署的存量智能体进行了强制性IMDSv2迁移?