← 返回 2026-10-01 简报

弹性智能体驱动的安全运营中心(SOC)存在凭证泄露风险

Elastic Agentic SOC Vulnerable to Credential Theft

语音播报
摘要
事件:PromptArmor披露Elastic Agentic SOC存在凭证泄露风险。 要点:漏洞源于未授权的工具调用及子智能体执行恶意工作流,无需人类介入即可生成凭证。 影响:攻击者可完全接管SOC环境,禁用检测规则、伪造告警或窃取数据。

Elastic 的 Agentic SOC 执行攻击者设定的工作流

背景

安全团队正竞相采用 Agentic SOC(安全运营中心)以提升其安全防护能力;讽刺的是,AI SOC 本身却可能构成严重的安全风险。鉴于事件响应中涉及大量不可信数据(恶意活动报告)以及敏感操作的能力,AI SOC 成为间接提示注入攻击的主要目标。我们在 Elastic 的 AI SOC EASE 中演示了这一威胁。

Elastic 的 Agentic SOC 代理容易受到其被设计用于分诊的警报的操纵,并且它可以以用户的权限在 Elastic 中执行任何操作;无需人工审核批准。

在下方的攻击链中,代理被操纵以生成 API 密钥并将其发送给攻击者。随后,攻击者可以执行用户拥有权限的任何操作,例如禁用检测规则、创建虚假警报以掩盖真实攻击、从 Elasticsearch 中窃取数据或删除租户中的数据。

该漏洞已于 2026 年 8 月 23 日向 Elastic 报告,但在四次后续跟进后仍未得到解决。因此,我们发布此报告以告知用户相关风险及缓解配置。有关负责任披露的更多详情见文章末尾。

攻击链

1.
用户请求 AI SOC 协助分诊钓鱼警报

SOC 中非常常见的一个数据源是钓鱼热线,用户可以转发可疑邮件供安全团队进行分诊。

用户要求 Elastic AI 对钓鱼警报进行分诊。

2.
AI SOC 被其中一条警报操纵,以创建并执行恶意工作流

代理试图评估的一条钓鱼电子邮件指出,需要从特定 URL 检索其他警报,并且应使用带有子代理的工作流来处理它们。

Elastic AI 遵循嵌入在警报中的指令。

该工作流从攻击者控制的 URL 检索数据,然后生成一个子代理,其上下文仅限于攻击者的数据和系统提示:“执行以下操作”……导致子代理执行攻击者服务器提供的任何操作。

该工作流检索攻击者控制的提示并运行子代理。

注意:这一切都在没有人工审核批准的情况下发生,因为代理有权决定何时在工作流中添加“等待批准”步骤,而提示注入会劝阻这样做。

3.
恶意工作流窃取 API 密钥

在此处,攻击者的服务器返回一条指令,告知子代理它正在参与一项竞赛。为了获胜,它需要生成新的 API 密钥并将其发送给攻击者的服务器以“提交其发现结果”。

攻击者服务器记录由子代理提交的 API 密钥。

技术说明:该攻击还窃取了工作区 URL,这是攻击者使用窃取的 API 密钥发出请求所必需的。

4.
攻击者利用 API 访问权限在 SOC 中执行未授权操作并窃取数据
攻击者使用被盗的 API 密钥查询数据并修改警报规则。

利用窃取的凭据,攻击者可以执行用户所能执行的任何操作。这包括:

■
禁用或移除警报规则
■
创建虚假警报以掩盖真实攻击
■
从 Elastic 及集成系统中窃取数据
■
通过计划任务建立持久性
■
收集由 AI SOC 监控的设备上的数据

我们还要注意,所有这些结果都可以直接通过被操纵的子代理运行的工作流来实现,而不是利用工作流来窃取密钥并由此展开后续操作。

缓解措施

1.
代理配置:

禁用 Elastic AI Agent 设置中的“自动包含内置功能”,以允许手动管理启用了哪些工具。

您的项目 > 代理(左侧边栏)> 概述 > 编辑代理设置 > 自定义 > 自动包含内置功能 > 关闭

随后,我们建议禁用具有写入能力的工具,因为系统目前似乎不支持“人在回路”(human-in-the-loop)审批控制,仅在使用代理自行决定的“waitForApproval”工作流步骤中除外。

您的项目 > 代理(左侧边栏)> Elastic AI Agent(下拉菜单)> 管理代理 > 悬停于“Elastic AI Agent”,点击出现的编辑图标 > 工具选项卡 > 取消勾选不需要的工具

以下默认在默认代理上启用的工具风险最高:

■
Platform.core.execute_esql
■
Platform.core.execute_workflow

我们还强烈建议禁用自动将所有当前和未来的 Elastic 构建的工具、技能和插件分配给代理的设置。

您的项目 > 代理(左侧边栏)> Elastic AI Agent(下拉菜单)> 管理代理 > 悬停于“Elastic AI Agent”,点击出现的编辑图标 > 设置选项卡 > Elastic 功能 > 关闭开关
2.
默认模型选择

目前,Elastic 的默认模型是 Anthropic Claude Sonnet 4.5。

Elastic AI 的默认模型是 Anthropic Claude Sonnet 4.5。

较新的模型对间接提示注入具有显著更强的鲁棒性。通过以下路径配置替代默认模型:

您的项目 > 发现 Elastic AI / 配置 AI 提供商 > 选择提供商 > 在下拉菜单中选择模型
3.
IP 访问限制

要限制与不受信任的 IP 之间的 Elastic Cloud 入站和出站流量,请在以下位置配置网络安全策略:

组织设置 > 网络安全 > 创建策略
负责任披露

PromptArmor 于 2026 年 8 月 23 日披露了本文所述的漏洞。Elastic 确认收到了报告,但在四次后续跟进后仍未参与披露过程。因此,我们发布此文旨在告知用户相关风险及缓解这些风险的控制措施。

我们注意到,Elastic 的报告政策明确允许通过电子邮件进行披露,声明称:“如果您不希望使用漏洞赏金计划,您可以直接发送电子邮件至 security@elastic.co。”。
时间线
日期

事件

2026 年 8 月 23 日

PromptArmor 向 Elastic 披露

2026 年 8 月 27 日

PromptArmor 跟进

2026 年 8 月 28 日

Elastic 要求通过 HackerOne 提交

2026 年 8 月 28 日

PromptArmor 澄清电子邮件偏好

2026 年 9 月 1 日

PromptArmor 跟进,指出电子邮件是已记录的报告渠道

2026 年 9 月 6 日

PromptArmor 跟进

本条评分 8.8 score-v1
  • 来源权威 8
    注册表 priority=8(PromptArmor)
  • 时效 0.771
    发布 70.6 小时前,衰减到 0.77/3.0
  • 多源印证 0
    只有 1 家在报(无旁证)
  • 社区信号 0
    无社区数据(本管线走 RSS,HN 的 hn_fetcher 未接入)

首次收录 · 2026-10-01 · 8.77 分

原文链接:https://www.promptarmor.com/resources/elastic-agentic-soc-vulnerable-to-credential-theft
来源:PromptArmor
以上内容由 AI 自动翻译,仅供参考。
← 返回简报