跳至主要内容

CVE-2026-18656 和 CVE-2026-18657 - Kiro IDE 和 CLI 的问题 - 从 Windows 系统上不受信任的项目目录解析可执行文件

公告 ID:2026-074-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 4 日中午 12:30(太平洋夏令时)

描述:

Kiro 是用户安装在其桌面上的代理式 IDE 和命令行界面。我们发现了 CVE-2026-18656CVE-2026-18657 问题。在此问题中,Windows 上不受控制的搜索路径元素可能允许攻击者通过恶意编制的项目目录执行任意代码,该目录包含一个植入的可执行文件,当本地用户打开该目录时,该文件会在系统 PATH 之前解析。

受影响的版本:

  • Kiro IDE for Windows 版本 1.0.0 至 1.0.212
  • Kiro CLI for Windows v2.10.0 之前的版本

解决方法:

此问题已在 Kiro IDE 版本 1.0.228Kiro CLI 版本 2.10.0 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

没有可用的临时措施。

参考:

致谢:

感谢 Edo Maland 通过协调漏洞披露流程提交 Kiro IDE 问题。

感谢 Compass Security 的 Emanuele Barbeno、Cyrill Bannwart、Urs Mueller、Lukasz D 和 Yves Bieri 通过协调漏洞披露流程就 Kiro CLI 问题与我们协作。


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com