資安研究機構 Zenity Labs 於二零二六年十月八日公開「AgentCorruption」研究,指 Amazon Bedrock AgentCore 曾存在一組系統性缺陷:攻擊者只需對單一對外開放、且具備出站請求工具的 AI 代理發送一句提示,即可經實例中繼資料服務取得臨時雲端憑證,並在同一 AWS 帳戶與同一區域內橫向接管其他 AgentCore 代理,讀取私人對話與長期記憶、下載代理原始碼容器映像,以至從 AWS Secrets Manager 取走 API 金鑰與 OAuth 權杖。同期 The Register 亦跟進報道。來源真實性已核對自 Zenity 官方新聞稿與技術網誌,並以 AWS 官方 AgentCore Runtime 安全最佳實務文件交叉確認。
研究顯示預設執行角色權限過寬,是「單代理入口」演變成「同區全代理失守」的關鍵;Zenity 指 AWS 其後已把 IMDSv2 設為 AgentCore 預設,並收緊可跨代理呼叫、讀取對話與讀取 Secrets Manager 等預設權限。對正把客服、財務或內部知識代理上雲的香港企業而言,重點不是討論某一 CVE 編號,而是重新檢視代理工具鏈、最小權限與對外暴露面。
Zenity/The Register:AWS Bedrock AgentCore「AgentCorruption」——一句提示可經 IMDS 憑證接管同帳戶同區全部代理;AWS 已收緊預設權限
Amazon Bedrock AgentCore 是 AWS 用以部署與營運 AI 代理的託管平台,讓團隊較快加上工具、提示、監控與執行環境。Zenity Labs 於二零二六年十月八日在多倫多 SecTor 2026 同期發布新聞稿與系列技術文章,將整條攻擊鏈命名為 AgentCorruption,並明確寫出:對外暴露的單一代理,若配備可發出 HTTP 請求的常用工具,攻擊者可憑「一句提示」指示代理存取實例中繼資料服務(IMDS),取得指派給該工作負載的臨時 IAM 憑證;而當時預設角色權限並非鎖在該代理本身,而是覆蓋同一 AWS 帳戶、同一區域內的 AgentCore 資源,從而使橫向移動成為可能。The Register 於十月九日以「一句提示即可索取憑證」為題跟進。本文已核對 Zenity 新聞稿、概覽網誌與 AWS 官方安全最佳實務頁;來源真實性已驗證。
AWS 在 Zenity 網誌引用的回應中指出:代理經中繼資料服務存取其「自身」執行角色憑證屬已記載行為;若要存取另一帳戶資源,須開發者在執行角色與目標資源兩邊明確授權;並呼籲客戶只授予代理真正需要的權限。換言之,雙方對「憑證可被微虛擬機內程式讀取」並無根本爭議,爭議焦點在於預設權限邊界是否過寬,以及對外代理是否足以成為整區入口。
一、核心事件:單提示、同區全代理
技術細節
綜合 Zenity 官方新聞稿與技術網誌:
- 披露時間與場合:二零二六年十月八日;與 SecTor 2026(多倫多)演講同期公開。
- 受影響平台:Amazon Bedrock AgentCore;缺陷被描述為「系統性」,影響配備內建工具、可出站請求的代理部署模式。
- 入口條件:攻擊者只需與一個對外公開、且工具鏈能發出 HTTP 請求的代理對話(聊天介面即可),無須先攻破企業邊緣網絡。
- 第一步:提示注入/誘導代理對鏈路本地位址
169.254.169.254(IMDS)發請求,取回臨時 STS 憑證(存取金鑰、秘密金鑰、工作階段權杖)。 - 基礎設施因素:代理跑在 Firecracker 微虛擬機內;Zenity 指網絡隔離不足以阻止此類 SSRF,請求實際由實例內部發出,IMDS 因而回傳該工作負載身分。
- 爆炸半徑(預設角色過寬時):
- 發現並呼叫同一帳戶同區其他 AgentCore 代理(含內部/敏感代理);
- 讀取跨代理、跨用戶、跨工作階段的私人對話與長期記憶;
- 下載代理容器映像並讀取原始碼;
- 以
GetSecretValue等權限從 Secrets Manager/環境變數取走 API 金鑰、OAuth 權杖等; - 寫入惡意「記憶」,令代理在往後工作階段持續把對話外洩或改變行為目標。
- 負責任披露時程(Zenity 網誌):二零二五年十二月二十五日首次向 AWS 報告 IMDS 存取問題;二零二六年一月十二日再報預設角色爆炸半徑;AWS 稱自二零二六年二月十四日起新部署改用 IMDSv2;同年四月十二日首份報告以「informative」結案;六月二十二日 Zenity 仍見預設角色未變;九月二十九日發布前覆核,確認跨代理呼叫、讀對話、讀 Secrets Manager 等權限已被大幅收緊。
- 現況:Zenity 寫明所述安全問題已由 AWS 修補/處理;The Register 跟進同一責任披露時間線。
二、技術原理深度解析
AgentCorruption 本質上是「經典雲端身分問題」遇上「具工具代理」:
- IMDS/MMDS 作為工作負載身分:在 AWS 計算環境,中繼資料服務向實例內程式提供臨時角色憑證,方便工作負載呼叫雲 API。AgentCore 文件現稱微虛擬機中繼資料服務為 MMDS,並坦言:微虛擬機內任何程式或行為者都可呼叫中繼資料端點取得執行角色憑證——因此權限範圍必須極度克制。
- SSRF 由「代理工具」完成:傳統 SSRF 需要攻擊者控制某個會代抓 URL 的服務。AgentCore 上,若代理工具本就可出站 HTTP,攻擊者只要用自然語言指示「請請求這個本地位址」,模型與工具鏈就可能代勞,等於把 SSRF 包裝成對話。
- 最小權限失效時的橫向移動:即使取得憑證「只屬於該代理的執行角色」,若該角色能
InvokeAgentRuntime、列出事件/記憶、拉取 ECR 映像、讀 Secrets Manager,則單一對外客服代理便可觸及同區財務代理或內部知識代理。Zenity 舉例:由互聯網客服代理進入後,可橫向呼叫同區內部財務代理。 - 記憶投毒=持久化:AI 代理的「長期記憶」本意是改善連貫性;若攻擊者可寫入記憶,即可在用戶無感下改寫目標、外洩後續對話——比一次性資料外洩更難察覺。
- AWS 文件中的補強方向:官方最佳實務要求為執行角色套用最小權限、勿把 CLI 產生的寬鬆政策直接用於生產、以閘道(Gateway)統一入口並加政策/護欄、啟用 MMDSv2(文件指自二零二六年六月三十日起未啟用者無法呼叫並回傳
ValidationException),以及把敏感出站認證交由 AgentCore Identity 管理,避免金鑰散落在代理程式碼。
對企業架構師,這條鏈提醒:評估「代理平台」時,不能只測提示注入拒答率,還要測工具允許清單、本機/鏈路位址過濾、角色 ARN 範圍,以及對外代理與內部代理是否共用過寬的執行身分。
四、日常應用場景
1. 開發者與技術團隊
若你在 Bedrock AgentCore 或其他雲端代理運行時上架工具:預設拒絕代理請求 169.254.169.254、雲廠商鏈路本機與內部管理埠;工具 URL 白名單化;執行角色按「單一代理 ARN」上鎖,禁止區域級萬用字元;Secrets 只經專用身分服務注入,不讓代理直接 GetSecretValue。把「一句惡意提示」列入 CI 紅隊劇本,與單元測試同等對待。
2. 企業與隱私敏感行業
金融、法律、醫療與關鍵基礎設施若同時部署對外客服代理與內部合規/財務代理,應假設對外代理終會被誘導濫用工具。實務上:分帳戶或至少分角色隔離;對話與記憶加密並獨立審計;高風險動作(轉帳指令、匯出客戶清單、改系統設定)強制人工批准。董事會層面要把「代理橫向移動」寫進雲端風險登記冊,而非僅歸類為模型幻覺問題。
3. 一般用戶
一般用戶較少直接操作 AgentCore,但會愈來越多與品牌客服代理、銀行助理對話。選用服務時可觀察:敏感操作是否要二次確認、能否查看/清除「記憶」、異常登入或異常外寄是否可一鍵撤銷。企業對外代理若權限過寬,最終受害的是客戶對話與帳戶聯動資料。
4. 香港與亞洲市場視角
香港團隊大量採用 AWS 亞太區部署,又常把客服機器人與內部知識庫放在同一帳戶圖省事。AgentCorruption 說明「同一區域圖省事」可能等於「同一爆炸半徑」。合規與金融科技公司更應把代理執行角色、VPC 出口與 Secrets 管治納入年度雲端審計。若企業需要把對外入口、零信任網段與雲端遷移一併加固(官網刊 99.99% SLA),可參考 YSK Limited 雲端遷移與網絡安全:https://ysk.hk/services/cloud-security 。
五、專業評價與潛在考量
優勢
- 有 Zenity 官方新聞稿(二零二六年十月八日)與分篇技術網誌,時間線、影響面與披露過程清楚;The Register 獨立跟進,利於交叉閱讀。
- AWS 官方文件公開承認 MMDS 憑證暴露模型,並提供最小權限、MMDSv2、閘道護欄等可操作指引,讀者可直接對照自家設定。
- 商業相關性高:正值企業大規模上架 AI 代理,故事直接對應雲端身分、Secrets 與對外暴露面,而非消費電子八卦。
需要留意的地方
- AWS 公開聲明強調「讀取自身執行角色憑證」為預期行為;讀者應區分「中繼資料可被微虛擬機內程式讀取」與「預設角色曾過寬」兩層,避免過度解讀為「整朵雲被未授權外網直接登入」。
- Zenity 所述問題已標示為已修補/已處理;本文不提供可復現攻擊步驟,企業應以官方最佳實務與自身紅隊為準。
- 不同帳戶、自訂角色、已啟用閘道與護欄的部署,實際風險可能遠低於「裸預設+對外開放+寬角色」情境。
- The Register 報道屬二級傳播;精確措辭與權限名稱以 Zenity 與 AWS 文件為準。
結語
AgentCorruption 把一個並不新的雲端常識重新放到 AI 代理時代的聚光燈下:當代理擁有工具,一句提示就可能變成一次內部請求;當執行角色擁有半個區域的 AgentCore 權限,一個對外客服對話就可能變成整區代理的入口。AWS 與 Zenity 的披露/修補往來,最終落點仍是最小權限、網絡隔離與對外暴露治理。香港企業若正把代理工作流遷上公有雲,宜同步檢視身分邊界與入口加固;可參考 YSK Limited 雲端遷移與網絡安全(https://ysk.hk/services/cloud-security)。
參考來源
- Zenity Labs 新聞稿:Zenity Labs Discloses AgentCorruption…(2026-10-08)— https://zenity.io/press-release/zenity-labs-discloses-agentcorruption-a-chain-of-aws-agentcore-flaws
- Zenity Labs 技術概覽:AgentCorruption: How A Single Prompt Collapsed The Entire Cloud Security Model(2026-10-08)— https://labs.zenity.io/post/agentcorruption-how-a-single-prompt-collapsed-the-entire-cloud-security-model
- Zenity Labs:AgentCorruption: Initial IMDS Access — https://labs.zenity.io/post/agentcorruption-initial-imds-access
- The Register:AWS AgentCore security undone by prompt requesting credentials(2026-10-09)— https://www.theregister.com/security/2026/10/09/aws-agentcore-security-undone-by-prompt-requesting-credentials/5302436
- AWS 文件:Security best practices for AgentCore Runtime(MMDS/最小權限/MMDSv2)— https://docs.aws.amazon.com/bedrock-agentcore/latest/devguide/runtime-security-best-practices.html
- YSK Limited 雲端遷移與網絡安全(CTA)— https://ysk.hk/services/cloud-security