安全研究机构 Zenity 实验室披露了 Amazon Bedrock AgentCore 的一项严重安全漏洞。攻击者仅需通过提示词诱导,即可利用服务器端请求伪造(SSRF)攻击获取实例元数据服务(IMDS)中的临时凭证,进而接管同一 AWS 区域内的所有 AgentCore 代理资源。

据研究人员 Tamir Ishay Sharbat 和 Lana Salameh 介绍,漏洞的核心在于 AgentCore 早期版本仍在使用 IMDSv1 协议。当用户浏览由 AgentCore 驱动的网站时,若向代理发送特定指令要求解析原始 JSON 中的凭证终点,代理便会访问 IMDS 端点并返回敏感数据。这些数据不仅包含区域、可用区、子网等基础信息,更直接暴露了用于身份验证的临时凭证。
获得凭证后,攻击者可执行一系列横向移动操作。首先,他们能够列出该 AWS 区域内的其他代理;其次,登录 Amazon 弹性容器注册表(ECR),提取代理容器镜像并以 root 权限运行以审查源代码;此外,还可访问内存资源,从中提取用户及其代理会话信息。由于默认的 AgentCore 角色权限配置过大,持有临时 IAM 凭证的攻击者可以启动其他代理、读取会话记录、修改代理记忆,并从 AWS Secrets Manager 中窃取密钥。
研究人员指出,根本问题在于 AgentCore 所依赖的 Firecracker MicroVM 未能提供足够的网络隔离。通过利用 IMDS 凭证,攻击者可以直接发送 API 请求,在不同代理和用户间创建新的记忆条目。这些被篡改的记忆会持续影响代理行为,从而在未来的会话中劫持代理的目标。
Zenity 团队于 2025 年 12 月首次向 AWS 披露了这一发现,并在 2026 年 1 月进一步报告了 AgentCore 存在的过度权限问题。AWS 在 2026 年 4 月 12 日回应称该报告为“信息性”并关闭工单,同时表示截至 2026 年 2 月 14 日,AgentCore 已更新为专门使用 IMDSv2 协议。然而,Zenity 在 2026 年 6 月 22 日的复查中发现,过度权限的问题仍未得到修复。直到 2026 年 9 月 29 日的最终审查中,确认 AWS 已解决现有问题,该漏洞链条才彻底终结。





