Zenity 披露 AWS Bedrock AgentCore 漏洞:一条提示词可接管同账户全部智能体
A single prompt was enough to hijack every AI agent in an AWS account, Zenity researchers found
AI 导读
安全公司 Zenity Labs 称,在 AWS 的 Bedrock AgentCore 平台上,只需对同一个 AWS 账户和区域内一个公开可访问的智能体拥有聊天权限,就能通过一条提示词接管该区域内所有 AgentCore 智能体,读取私密对话、源代码和存储的凭证。研究者将这条漏洞链命名为 AgentCorruption,问题出在平台本身:AgentCore 缺乏隔离,智能体可访问内部地址 169.254.169.254 的实例元数据服务并交出自身临时 AWS 凭证,这些凭证在平台外依然可用;同时默认权限未限定于单个智能体,而是覆盖同账户同区域的所有智能体,具备读、写、删除权限,可列出、下载并调用每个智能体,其代码包中常含遗留的密码或 API key。对启用长期记忆的智能体,研究者还能篡改记忆,植入让智能体把后续对话转发到外部地址的指令。
推荐理由
披露了 AWS Bedrock AgentCore 默认权限过宽导致的跨智能体接管链,并给出 AWS 后续收紧权限的处置进展。