AWS智能体平台现越权漏洞,单条提示可接管全区域智能体
Zenity称AWS AgentCore默认权限过宽致跨智能体接管,AWS已收紧角色并强制IMDSv2,用户仍需手动配最小权限。
重要性实质性证据E3 可检验写法深度
一条发给公开AI智能体的普通聊天消息,即可窃取其云身份凭证并接管同一AWS区域内所有其他智能体。
此前,Amazon Bedrock AgentCore作为托管平台,允许智能体通过内置工具访问网络。安全公司Zenity Labs发现,该平台的Firecracker微虚拟机未有效阻断对内部元数据服务(IMDS)的访问。研究人员仅需诱导智能体发起一次HTTP请求,即可获取临时STS凭证、容器镜像URI及内部密钥。由于默认执行角色权限覆盖整个区域而非单个智能体,攻击者可下载所有智能体源码、读取私有对话甚至篡改长期记忆。
AWS已在2025年12月收到报告后做出响应:新部署默认启用更安全的IMDSv2协议,并于今年8月左右收紧了默认执行角色,禁止智能体互相调用或读取Secrets Manager中的凭证。尽管平台侧已修补主要入口,Zenity仍建议企业不要依赖默认设置,而是手动创建仅包含必要权限的自定义IAM角色,以应对潜在的逻辑绕过。
该漏洞被称为“AgentCorruption”,由Zenity Labs于10月8日公开披露。虽然AWS发布了针对SDK和CLI的具体CVE补丁,但此次事件暴露的核心问题——即云端智能体在缺乏严格沙箱隔离时的横向移动能力——尚未有独立的第三方复现验证,且Zenity自身提供AI安全产品,其披露动机需结合商业背景考量。