資安公司Zenity旗下的研究團隊Zenity Labs於10月8日公開了一組Amazon Bedrock AgentCore的漏洞鏈,命名為AgentCorruption。研究人員只對一個可公開存取的AgentCore AI代理發出一句提示詞,最終就接管了同一AWS帳號、同一區域內的全部AgentCore代理。
AWS已完成修補,並大幅收緊了AI代理的預設權限。
攻擊是如何一步步得手的
第一步,研究人員讓那個公開的AI代理去存取AWS的執行個體中介資料服務(IMDS)。這是雲端主機用來領取臨時憑證的內部介面,當時代理可以不受限制地呼叫它。
第二步,取得的憑證屬於一個預設的IAM執行角色。根據Zenity的說法,這個角色的權限並不侷限於發出請求的那個代理,而是涵蓋了同帳號、同區域內的所有AgentCore代理。
第三步是橫向移動。研究人員用這組憑證找出並呼叫了其他代理,包括僅供內部使用的敏感代理;讀取了私密對話與長期記憶;下載了容器映像檔,取得原始碼;還從AWS Secrets Manager中取出API金鑰與OAuth權杖。
最後一步是持久化。他們在代理的記憶中寫入惡意內容,讓代理之後把對話轉發到攻擊者控制的位址。
修補花了九個月
Zenity於2025年12月25日向AWS通報。公開報導顯示,AWS自2026年2月14日起讓新部署的代理只能使用IMDSv2;到9月29日,預設執行角色中呼叫其他代理、讀取私密對話、存取Secrets Manager的權限都已被移除。公開資料並未提及CVE編號,也未說明是否發放漏洞獎金。
Zenity共同創辦人兼CTO Michael Bargury的說法是:
"Cloud security is all about segmentation and least-privilege access. AI agents, however, need their creative space to be useful. Mixing the two creates an inherent conflict."
(雲端安全講的是隔離與最小權限,但AI代理要發揮用處就需要足夠的發揮空間,兩者放在一起天生就有衝突。)
中國團隊可以對照檢查什麼
中介資料服務是各家雲端平台通用的設計,阿里雲執行個體內的中介資料位址是100.100.100.200,騰訊雲等其他雲端業者也有對應介面。只要AI代理跑在能存取這個位址的環境裡,又帶著執行程式碼或發送網路請求的工具,就具備了走第一步的條件。
使用AgentCore的團隊,可以先查兩件事:2月14日之前部署的既有代理是否已切換到IMDSv2;自訂的執行角色有沒有沿用當初過寬的權限。AWS的權限收緊是否同樣涵蓋使用者自建的角色,公開資料並未講清楚。
中國雲端業者的AI代理平台有沒有類似的暴露面,目前還沒有公開的研究或業者聲明。對外服務的客服型代理與內部用的資料型代理放在同一帳號、同一角色之下,是這次漏洞鏈能一路走通的前提,拆開部署是成本最低的一道防線。
參考來源:Zenity Labs揭露公告(攻擊鏈步驟與修補時程)、The Decoder、CocoLoop、Dark Reading;Zenity新聞稿核對揭露與修補時程。