一句话看懂:安全公司 Zenity Labs 称,向一个可公开访问的 AI Agent 发一句提示,就能接管同一 AWS 账号和区域内运行在 Amazon Bedrock AgentCore 上的其他 Agent,读取私密对话、复制源代码并窃取凭证。AWS 回应称相关行为属于已记录行为,不是漏洞。
事件核心:发生了什么
Zenity Labs 在周四发布研究,并在多伦多 SecTor 2026 会议上做了分享。他们把这组问题称为 AgentCorruption。攻击起点是一个带网页请求工具的公开 Agent,研究人员用自然语言让它访问实例元数据服务,拿回了该 Agent 执行角色的临时凭证。Zenity 称,运行 AgentCore Agent 的虚拟机没有拦截这类流量,用 shell 工具等其他途径也能得到同样结果。
按 Zenity 的说法,AgentCore 默认附加给 Agent 的角色权限覆盖整个账号和区域,于是研究人员可以列出并下载每个 Agent 的容器镜像和源码、调用原本不该访问的内部 Agent、读取用户与任意 Agent 的私密对话,并从 AWS Secrets Manager 取得 API key 等密钥。他们还能向 Agent 记忆写入伪装成长期用户指令的假事件,让 Agent 在每次回答前访问指定网页,从而持续改变其行为。
披露时间线方面,Zenity 称 2025 年 12 月 25 日报告了元数据访问问题,2026 年 1 月 12 日报告了默认角色问题;AWS 在 4 月将第一份报告关闭为“信息性”,并表示自 2 月 14 日起新部署的 AgentCore Agent 仅使用 IMDSv2。到 9 月 29 日发文前最后一次检查时,Zenity 发现 AWS 已收窄该角色,调用其他 Agent、读取私密对话和访问 Secrets Manager 的权限已被移除。
为什么重要
这件事把 AI Agent 的安全矛盾摆到了台面上。Zenity 联合创始人兼 CTO Michael Bargury 的说法是:云安全依赖分段和最小权限,而 AI Agent 要“有创意空间”才有用,两者放在一起天然冲突。AgentCore 是 AWS 的托管服务,默认配置如果权限过宽,开发者又习惯直接沿用,就可能把一个 Agent 的入口放大成整个账号和区域的风险。同时,AWS 的回应也很关键:它认为这是已记录行为,开发者应当只授予执行角色实际需要的权限,Agent 只有在两边执行角色都显式授权时才能跨账号访问资源。目前该披露没有 CVE 编号,双方对“漏洞”定性并不一致。
对用户/开发者/创作者的影响
对开发者来说,最直接的提醒是别默认接受 Agent 的执行角色,应按最小权限原则重写 IAM 策略;若 Agent 能发起网络请求或使用 shell,要确认实例元数据服务是否已被限制。对企业用户而言,Agent 记忆如今既是功能也是攻击面,写入权限需要单独审视。对创作者和普通用户,风险集中在与 Agent 的私密对话以及 Agent 对接外部服务的密钥上。目前公开信息显示,AWS 已在 9 月末收窄了默认角色,但旧部署是否也受影响,素材没有说明。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 AWS 是否会把默认角色的最小权限修复回溯到已有 Agent,而不只是新部署。二是 IMDSv2 的强制范围是否会扩展,以及官方文档是否补充更明确的安全指引。三是 Zenity 未获 CVE 编号、AWS 又不认定为漏洞,这种定性分歧会不会影响后续披露惯例或监管关注。
来源:The Next Web


