امنیت AWS AgentCore با درخواست سریع اعتبارنامه لغو شد
توکن های منتقل شده در ابرداده، انزوا ضعیف VM و مجوزهای گسترده، هک را بسیار آسان می کند.
باب، احتمالا همان بابی که مکالماتش با آلیس علاقه زیادی به استراق سمع حوا دارد، در حال مرور سایتی بود که ما آن را TechHub می نامیم. این سایت میزبان یک عامل هوش مصنوعی است که توسط Amazon Bedrock AgentCore ارائه می شود. اگر مشکلی ندارید، باب از نماینده برای درک محتوای یک URL، یک نقطه پایانی اعتبار - در JSON خام کمک خواست. نقطه پایانی دادهها را از سرویس فراداده نمونه (IMDS) برگرداند، که ابردادههای مربوط به نمونههای ابری و ماشینهای مجازی را در ارائهدهندگانی مانند AWS، Azure و Google Cloud Platform ارائه میدهد.
فراداده شامل جزئیاتی مانند منطقه و منطقه در دسترس، زیرشبکه ها، تصاویر سیستم، گروه های امنیتی، کلیدهای عمومی تزریق شده در حین تخم ریزی، اما همچنین جزئیات بالقوه حساس تر مانند داده های کاربر و نشانه های امنیتی است. IMDSv2 برخی از این خطرات را برطرف می کند، اما زمانی که Bob در اواخر سال گذشته در حال مرور بود، Bedrock AgentCore هنوز از IMDSv1 استفاده می کرد. ابرداده ارائه شده به باب توسط عامل کمک کننده حاوی اعتبارنامه موقت عامل بود. بنابراین باب آنها را روی دستگاه محلی خود بارگذاری کرد و از راه دور سایر عوامل شرکت را در آن منطقه AWS برشمرد.
سپس وارد رجیستری کانتینر الاستیک آمازون (ECR) شد، تصاویر کانتینر عامل را کشید و هر کدام را به عنوان root اجرا کرد تا کد منبع را بررسی کند. اعتبار به سرقت رفته همچنین به باب اجازه داد تا منابع حافظه موجود در آن منطقه AWS، از جمله منابع مورد استفاده توسط عوامل را کشف کند. از اینها، او قادر است کاربران و جلسات نماینده آنها - مکالمات آنها را استخراج کند. محققان آزمایشگاه Zenity یافته های خود را در دسامبر 2025 به AWS فاش کردند.
Tamir Ishay Sharbat و Lana Salameh در یک پست وبلاگ گفتند: "ما کشف کردیم که عوامل مستقر شده از طریق AgentCore می توانند به نقاط پایانی IMDS نمونه خود دسترسی داشته باشند." این بدان معناست که یک مهاجم خارجی که چیزی جز دسترسی چت به یک عامل در معرض نمایش ندارد، میتواند یک پیام واحد ارسال کند، اعتبارنامه IMDS خود را استخراج کند و از آنها برای تصاحب تمام عوامل AgentCore در یک حساب و منطقه AWS استفاده کند. آنها توضیح می دهند که مشکل اساسی این است که Firecracker MicroVM مورد استفاده توسط AgentCore نتوانست جداسازی شبکه کافی را ارائه دهد.
بنابراین یک مهاجم – میدانم که شما فکر میکنید مالوری است، اما واقعا باب بود – میتواند با دریافت اعتبارنامههای موقت AWS برای نقش IAM که به حجم کاری اختصاص داده شده است، عامل را هدایت کند تا یک حمله جعل درخواست سمت سرور (SSRF) را انجام دهد. و از آنجایی که نقش پیشفرض AgentCore بیش از حد مجاز بود - به جای یک عامل واحد، به همه منابع AgentCore در منطقه اختصاص داشت - هر کسی که اعتبار موقت IAM را در اختیار داشت میتوانست نمایندگان دیگر را راهاندازی کند، جلسات را بخواند، خاطرات نماینده بنویسد و اسرار را از AWS Secrets Manager واکشی کند.
شربت و سلامه میگویند: «با استفاده از اعتبارنامه IMDS، میتوانیم درخواستهای مستقیم API برای ایجاد حافظههای جدید در بین عوامل و کاربران مختلف ارسال کنیم. "اینها به نوبه خود دائما رفتار نماینده را تغییر می دهند و اهداف نمایندگان را در جلسات آینده ربوده می کنند." محققان Zenity داستان باب یا چیزی شبیه به آن را در دسامبر گذشته به AWS گفتند، سپس در ژانویه 2026 جزئیات مربوط به AgentCore را پیگیری کردند.
در 12 آوریل 2026، AWS به بخش امنیتی پاسخ داد که گزارش آن "آموزنده" است و گزارش را بسته و خاطرنشان کرد که از 14 فوریه 2026، AgentCore برای استفاده انحصاری از IMDSv2 به روز شده است. مجوزهای بیش از حد AgentCore حداقل تا 22 ژوئن 2026 باقی ماندند، زمانی که Zenity بررسی کرد و متوجه شد که مشکل برطرف نشده است. بررسی نهایی توسط Zenity در 29 سپتامبر 2026 انجام شد، در آن نقطهای که بیز مشاهده کرد که AWS مشکلات موجود را برطرف کرده است و راه را برای ماجراجویی فرضی باب باز میکند تا در نهایت گفته شود. ®
متن اصلی (انگلیسی)
AWS AgentCore security undone by prompt requesting credentials
Tokens transmitted in metadata, weak VM isolation, and expansive permissions make hacking a lot easier