在加拿大举行的 SecTor 2026 安全会议上,安全机构 Zenity Labs 披露了一组名为 AgentCorruption 的复合漏洞链。一个部署在亚马逊云科技上的普通公开客服智能体,仅仅因为在聊天窗口接收到一句自然语言提示词,就将底层凭证拱手相让;随后,研究人员以此为跳板,在同一云账户与同一区域内横向接管了所有企业级智能体实例。

这场演示击碎了许多技术团队心中的安全假象。业界此前对生成式 AI 风险的担忧,多数停留在模型越狱后胡言乱语,或是底层虚拟化计算容器被物理穿透。但 AgentCorruption 揭示了一个截然不同的系统性矛盾:在整个横向渗透过程中,AWS 底层的微虚拟机计算沙箱没有出现任何逃逸,模型也并未遭遇底层代码破解。真正让系统防线全线崩塌的,是云原生身份访问控制体系在面对被赋予工具调用权的智能体时,所产生的致命错配。

AgentCorruption 四重攻击连锁机制 1. 提示词诱导 公网客服窗口 注入探针指令 诱导内置工具 访问内网服务 2. 窃取元数据 请求 MMDS 节点 读取实例元数据 外泄 STS 临时凭据 脱离沙箱环境 3. 滥用默认权限 凭据具备同区特权 拉取 ECR 容器镜像 下载全部业务源码 窥探财务私有会话 4. 长期记忆投毒 遍历其他智能体 改写长期存储事件 植入持续外传指令 完成全域隐蔽控制

从客服对话框到全域沦陷

Amazon Bedrock AgentCore 是 AWS 承载企业级智能体运行的核心平台。为了给开发者提供开箱即用的工作流,它整合了工具执行环境、长期记忆管理以及底层鉴权。Zenity 团队基于 AWS 开源框架 Strands 搭建测试客服后,在聊天窗口输入了一条自然语言指令,要求客服利用自带的网络工具向内部地址 169.254.169.254 发送请求,并将结果回传至外部服务器。

沙箱未出现任何系统逃逸,却主动向外递交了全域核心凭证(示意图)
沙箱未出现任何系统逃逸,却主动向外递交了全域核心凭证(示意图)

通常情况下,云服务中的内部元数据节点绝不应该对外部非授权流量敞开。但在这套架构中,承载 AgentCore 运行时的 microVM 元数据服务(MMDS)缺少前置过滤,智能体直接执行了这条指令,把包含访问密钥、安全凭证与会话令牌在内的完整临时凭证打了包,拱手奉上。

研究人员在沙箱外部的自有设备上直接激活了这套凭证。由于 AgentCore 生成的默认执行角色拥有跨 Agent 资源特权,这组凭证并非只局限于当前的客服实例,而是对同一个 AWS 账户、同一个区域(Region)内的所有 AgentCore 实例具备读取、调用甚至删除权限。

攻击者借此调取自动化脚本,在数秒内遍历了整个区域,拉取各个业务智能体存放在 ECR 中的容器镜像,并直接解压出 /app 目录下的业务源码。那些被工程师疏忽遗留在代码包里的数据库密码与三方 API 密钥全部暴露无遗。从面向公众的客服接口,到处理敏感数据的财务助手,横向跨越仅需几条简单的云指令。甚至在启用了长期记忆的实例中,研究人员还向其记忆数据库注入了持久化后门,诱导其他智能体在未来的日常问答中持续将用户私密对话暗中外发。

沙箱没有被击破,但拿到钥匙的智能体被骗成了替外部攻击者跑腿的合法内鬼。
防线错位:传统认知与真实威胁边界对比 常识假设:聚焦计算隔离 • 认定提示词注入顶多导致模型胡言乱语 • 依赖 microVM 沙箱隔绝底层操作系统 • 将安全精力全盘押注在模型输入过滤词 • 默认信任实例内部的工具外发网络流量 残酷现实:身份模型失守 • 注入直接诱导模型合法调用内置工具 • 虚拟机未被逃逸,但内网凭证被直接递出 • 默认执行角色赋予同区域资源横向读取权 • 跨智能体零隔离,财务与管理数据全盘外泄

迟到十个月的静默修补与权限争议

这一连环隐患的修复过程漫长而曲折。Zenity 早在 2025 年 12 月 25 日 便向 AWS 提交了私下通报。但由于这套问题并非单个底层二进制软件的缓冲区崩溃,而是由模型操纵、内网凭据嗅探与过宽 IAM 策略交织而成的复合架构缺陷,直到 2026 年 10 月 8 日公开披露时,它也未被分配统一的 CVE 编号。

修补后平台强制启用第二代元数据防护,并剪除多余默认特权
修补后平台强制启用第二代元数据防护,并剪除多余默认特权

在这近十个月里,AWS 采取了多轮静默更新来封堵漏洞链条:

  1. 元数据升级AWS 将能够防范 SSRF 的 MMDSv2 设为新部署的默认配置,并在技术文档中明确,自 2026 年 6 月 30 日 起,AgentCore 运行时强制要求开启 MMDSv2。
  2. 削减默认执行特权官方在 8 月前后大幅缩减了平台预置策略,剔除了让不同 Agent 之间互相调用、直接拉取私密对话以及随意查阅 Secrets Manager 的默认权限。
  3. 修复配套组件在此期间,AWS 还单独处理了 AgentCore harness API 存在的工具验证绕过缺陷(CVE-2026-18830,于 7 月 31 日前完成云端修补),以及 Starter Toolkit 在 0.1.4 至 0.3.13 版本中存在的代码注入与 SSRF 隐患(CVE-2026-105812、CVE-2026-106032,最终升级至 0.3.14 修复)。

然而,修补并没有完全消除云厂商与安全界的责任分歧。Zenity 坚持认为这是平台默认配置过于激进带来的系统性缺陷,默认策略在出厂状态下就不该打破最小权限原则。AWS 则在文档中重申了责任共担模型:平台预置的脚手架策略原本仅供开发调试,客户在推进至生产环境时,必须根据业务边界手动收敛权限。

虽然这类攻击的破坏半径严格受限于同一个 AWS 账户和同一个区域内部,跨账户访问仍受到云平台双向资源策略的硬性约束,但对于如 Sony、Ericsson 等已经把大量业务接入 AgentCore 的跨国企业而言,把公网业务与内网业务混合跑在同一账户同区域内本就是极其普遍的工程常态。

  • 风险.如果企业在 2026 年 6 月之前就已上线相关智能体,且未主动迁移配置或手动拆分 IAM 角色,存量实例依然面临凭据外泄与横向接管威胁;在遭遇异常调用事件时,架构师甚至需要通过组织级服务控制策略(SCP)对 bedrock-agentcore:* 实施全账户显式拒绝才能紧急止血。

零信任重构:从过滤提示词到物理隔离钥匙

AgentCorruption 的核心启示在于,它将企业级 AI 应用的防御重点从对抗不确定性的提示词,彻底逼回到了确定性的基础设施授权。

公开智能体与核心后端在物理账号层面彻底隔绝,不设交叉链路
公开智能体与核心后端在物理账号层面彻底隔绝,不设交叉链路

在传统微服务中,API 的调用路径是固定且可预测的;而在 Agent 体系下,大模型天然需要根据模糊的自然语言自主调度环境工具。如果把通往各种云资源的凭证直接挂载在 Agent 代码运行的主进程内,任何针对模型的越狱或间接注入,都等同于攻击者接管了一个受云端 IAM 高度信任的内网节点。输入过滤无论做得多精细,也无法完全阻断人类语言中的语义歧义。

云上智能体的防线必须退守到身份与工具的强解耦。架构师需要正视模型的不可预测性,将其视为一个潜在不可信的外部输入源。AWS 官方目前正在推进的 AgentCore Identity,正是试图建立一种独立的令牌代理层,将 OAuth 凭证与第三方密钥从智能体计算环境中彻底剥离。未来的企业 Agent 架构中,外网公开节点与内网核心系统必须进行物理账号级别的环境隔离;无论开发调试期如何追求便捷,跨 Agent 的权限兜底也不容再留任何宽泛策略。