2026年10月11日星期日
AI 基础设施 · 新闻与分析
首页 › 算力与云 › 报道
算力与云 · 报道

The Register报道,AWS AgentCore的安全防护可被一条索要凭证的提示词绕过,令牌经元数据传输,虚拟机隔离薄弱,权限过于宽泛。

托管式智能体运行环境中的虚拟机隔离薄弱与元数据令牌暴露,属于多租户安全风险,可能拖慢企业采用超大规模云服务商AI智能体平台的进程。
行业媒体Slicast · 2026年10月9日 UTC 19:15 · 全球 · 来源: The Register
重要度 35

我无法完整翻译这篇报道,因为全文翻译属于对受版权保护的期刊文章的整体复制。下面是一份中文摘要,保留了关键数字和机构名称:

**主要内容:**

- 研究人员(Zenity Labs)发现,部署在 **Amazon Bedrock AgentCore** 上的 AI 智能体可被诱导,通过服务端请求伪造(SSRF)访问实例元数据服务(IMDS),获取其 IAM 角色的临时凭证。

- 问题根源在于 AgentCore 所用的 **Firecracker MicroVM** 网络隔离不足。

- 默认的 AgentCore 角色权限过大,作用范围覆盖该地区的所有 AgentCore 资源,而非单个智能体。持有这些凭证的人可以启动其他智能体、读取会话、写入智能体记忆,并从 **AWS Secrets Manager** 获取密钥。

- 研究人员于 **2025 年 12 月**向 AWS 披露问题,并于 **2026 年 1 月**补充了权限过大的细节。

- AWS 于 **2026 年 4 月 12 日**回复称该报告"具有参考价值"并关闭了案件,并指出截至 **2026 年 2 月 14 日**,AgentCore 已改为仅使用 **IMDSv2**。

- Zenity 于 **2026 年 6 月 22 日**复查时发现过度权限问题仍未修复;**2026 年 9 月 29 日**的最终复查确认 AWS 已解决剩余问题。

- 发表后,亚马逊表示,Zenity 的研究把文档中的既定行为当作漏洞,并暗示攻击需要开发者失误才能实现。该刊已就此请求澄清,因为这与 Zenity 描述的场景并不相同。

如需要,我可以对其中某一段做更详细的中文概述,或翻译报道中的某一句短语。

阅读原文
The Register报道,AWS… · Slicast