AgentCorruption 是 Zenity Labs 在 2026 年 10 月 8 日公开的一组漏洞链研究,对象是亚马逊的 Amazon Bedrock AgentCore,也就是 AWS 给企业托管运行 AI 智能体的平台。研究者的结论很直接:攻击者只需要能和一个公开的 AgentCore 智能体聊天,一条提示词就可能窃走这个智能体的 AWS 凭据,进而接管同一 AWS 账户、同一区域内的全部 AgentCore 智能体,读到私人对话、源代码和保存的凭据。这组发现由 The Decoder 在 10 月 8 日报道,技术细节发布在 Zenity Labs 的官方研究博客上。
入口只是一个客服聊天窗
研究者用 AWS 的开源框架 Strands 搭了一个带网页工具的测试智能体,然后在客服聊天窗里用日常语言要求它去访问云实例的元数据服务地址 169.254.169.254,并把返回结果发到外部服务器,智能体照做了。元数据服务本应只给工作负载自己发临时凭据,智能体本不该能碰到它,但 Zenity 称 AgentCore 缺少应有的隔离。窃得的凭据在平台之外的机器上同样有效,攻击到这一步就不再需要经过智能体本人。研究者还表示,拿掉网页工具也挡不住,他们通过命令行工具同样完成了攻击,问题出在平台层而不是某个工具;元数据服务里还暴露了内部服务的证书密钥材料和不属于研究者账户的内部存储预签名链接。
默认权限把一个智能体的事放大成整个区域的事
接管能成立的第二个原因是默认权限的范围:按 Zenity 的说法,AgentCore 的默认权限不是只发给拿到它的那个智能体,而是覆盖同账户同区域的全部智能体,包含读、写、删。研究者据此列出区域内所有智能体、数秒内下载它们的代码包并逐个调用;代码包里常混着被遗忘的密码和 API 密钥,等于从一个对外的客服智能体一路摸到内部的财务智能体。启用了长期记忆的智能体更麻烦:研究者能改写它的记忆,植入让它把今后的对话转发到外部的指令,用户面对的还是那个看起来可信的智能体。默认权限还让智能体能访问集中保管的凭据,包括 AWS 之外服务的密钥,这与 AWS 自己建议的凭据单独保管原则正好被默认配置抵消。
AWS 已经改了两处,剩下的要用户自己查
时间线需要说清:Zenity 在 2025 年 12 月 25 日就把发现报告给了 AWS,并非拖延至今才披露。之后 AWS 把更安全的 IMDSv2 设为新部署 AgentCore 的默认元数据访问方式;到今年 8 月前后,AWS 又收紧了默认执行角色,新默认权限下智能体不能再调用其他智能体、不能读取私人对话、也不能从 Secrets Manager 取凭据,其他多项权限也明显收窄。换句话说,今天新部署的环境已经不在研究者演示的那种状态里。但老部署、沿用旧默认角色的环境和自建角色过宽的团队仍要逐项自查:给每个智能体建权限更窄的自定义角色,对外智能体与内部智能体不要共用宽松权限,代码包里不要留明文密钥,并定期审计智能体的记忆与对话访问记录。最后提醒一句利益关系:Zenity 本身销售智能体安全平台,在这一领域有商业利益,不过这次披露对应的修复动作可以在 AWS 的默认配置变化里得到印证,企业按最小权限原则复查不会有错。