时间:2026年10月8日,Zenity Labs公开披露名为AgentCorruption的AWS Bedrock AgentCore安全研究,相关成果同时在加拿大多伦多举行的SecTor 2026会议上介绍。
地点:研究由Zenity Labs在美国、以色列两地团队完成,并在加拿大多伦多SecTor 2026会议上公开。
人物:Zenity安全研究主管Tamir Ishay Sharbat、研究人员Lana Salameh等人完成了测试;Zenity联合创始人兼首席技术官Michael Bargury表示,智能体所需的自主能力与云安全要求的最小权限之间存在天然张力。AWS也回应称,相关行为需要开发者明确授予相应权限。
事件详情:Zenity称,在其披露和测试的漏洞链中,向一个带外网请求工具的公开Bedrock AgentCore智能体发送一条恶意提示,可能诱使智能体访问云实例元数据服务并取得临时身份凭据;随后,过宽的默认执行角色扩大了影响范围。研究人员据称能够发现并调用同一AWS账号和区域内的其他智能体,读取私有会话与长期记忆、提取容器镜像和源代码,并获取AWS Secrets Manager及环境变量中的API密钥或OAuth令牌。研究还展示了通过写入恶意长期记忆,使智能体在后续会话中持续执行攻击者指令。
背景:Zenity于2025年12月25日首次向AWS披露相关IMDS访问问题,并在2026年1月报告默认角色的过宽权限。Zenity称,AWS于2026年2月14日让AgentCore默认采用IMDSv2,并在6月22日至9月29日之间继续收紧默认执行角色;截至10月8日,研究人员确认相关跨智能体调用、会话读取和Secrets Manager访问权限已经被移除。AWS对媒体表示,相关能力依赖开发者主动授予的执行角色和目标资源权限,属于预期及已有文档的行为,并再次建议客户遵循最小权限原则。
影响:这项研究把企业智能体安全的关注点从单个提示注入扩展到身份隔离、工具权限、记忆持久性和横向访问。即使平台已收紧默认配置,企业仍需逐一审查智能体身份、限制外联和高风险工具、隔离Secrets Manager凭据并监控记忆写入,否则一个公开入口仍可能被放大为账号和区域级风险。
总结:AgentCorruption显示,具备网络、工具和云身份能力的AI智能体会把传统云安全问题组合成更长的攻击链。Zenity称关键权限已在披露后收紧,但事件也说明,企业部署AgentCore等智能体平台时,不能依赖默认配置,必须建立纵深防御和持续验证。
参考来源:
https://labs.zenity.io/post/agentcorruption-how-a-single-prompt-collapsed-the-entire-cloud-security-model
https://labs.zenity.io/post/agentcorruption-one-role-to-rule-them-all
https://labs.zenity.io/post/agentcorruption-weaponizing-agent-memory-for-persistent-hijacking
https://labs.zenity.io/post/agentcorruption-credential-theft-from-aws-secrets-manager-and-more
https://the-decoder.com/a-single-prompt-was-enough-to-hijack-every-ai-agent-in-an-aws-account-zenity-researchers-found/
https://www.csoonline.com/article/4232054/awss-repeated-problems-with-ai-agent-controls-illustrates-the-autonomous-agent-dilemma.html







