Zenity 披露 AWS Bedrock AgentCore 漏洞链
先了解这件事
安全公司 Zenity Labs 披露 AWS Bedrock AgentCore 平台的一条漏洞链,命名为 AgentCorruption。研究者称,仅凭对一个公开 Agent 的聊天访问权限,一条提示词就能让经 AgentCore 部署的 Agent 访问内部地址 169.254.169.254 的实例元数据服务(IMDS),从而获取执行角色临时凭证、实例 ID 和配置等敏感数据,并进一步接管同一 AWS 账户和区域内的所有 AgentCore Agent,读取私密对话、源代码和存储的凭证。Zenity Labs 安全研究总监 Tamir Ishay Sharbat 在 SecTor 2026 上披露了这处已修复缺陷。
AI 根据报道生成 · 6 小时前更新
后续时间线
- Dark Reading精选Zenity 披露 AWS Bedrock AgentCore 已修复漏洞:单条提示词可接管同账户同区域全部智能体
Zenity Labs 安全研究总监 Tamir Ishay Sharbat 在 SecTor 2026 上披露 AWS Bedrock AgentCore 的一处已修复缺陷,命名为 AgentCorruption。通过向面向公众的聊天机器人发送一条提示词,即可让经 AgentCore 部署的 Agent 访问实例元数据服务 IMDS,获取临时凭证、实例 ID 和配置等敏感数据,并进一步控制同一 AWS 账户和区域内的所有 Agent。Zenity 于去年 12 月向 AWS 报告 IMDS 缺陷,随后补充报告默认角色过权与影响范围问题;AWS 于今年 2 月更新 AgentCore,使新部署的 Agent 使用需要认证的 IMDSv2,并调整默认角色,移除调用其他 Agent、读取私密对话和访问 Secrets Manager 等权限。
- X @mbrg0Zenity Labs 披露针对 AWS Bedrock AgentCore 的攻击:单条提示词窃取执行角色凭证
Zenity Labs 称,一条提示词即可攻破暴露的 AWS Bedrock AgentCore Agent,原因是 microVM 内未屏蔽 IMDS,一次 HTTP 请求就窃取了执行角色凭证,作者 Michael Bargury 转发并称这是尤其棘手的一例。该研究将攻击面指向云上 Agent 运行环境的元数据服务访问控制,具体受影响的配置范围和修复状态未在材料中说明。
- The Decoder精选Zenity 披露 AWS Bedrock AgentCore 漏洞链:单个公开 Agent 可接管同账户同区域智能体
安全公司 Zenity Labs 称,在 AWS 的 Bedrock AgentCore 平台上,仅凭对一个公开 Agent 的聊天访问权限,一条提示词就能接管同一 AWS 账户和区域内的所有 AgentCore Agent,读取私密对话、源代码和存储的凭证。研究者将这条漏洞链称为 AgentCorruption,问题出在平台本身:AgentCore 缺乏隔离,Agent 能访问内部地址 169.254.169.254 的实例元数据服务并交出自身临时 AWS 凭证,这些凭证在平台外同样可用;即使移除 Web 工具,通过命令行工具也能完成攻击。
相关讨论
关注度走势
每天新增来源
- 10月8日 新增 3 个来源(2 家媒体、1 个账号)
- 10月9日 新增 1 个来源(1 家媒体、0 个账号)
- 10月10日 新增 0 个来源(0 家媒体、0 个账号)