CVE-2026-18656 und CVE-2026-18657 – Problem in IDE und CLI von Kiro – Auflösung ausführbarer Dateien aus einem nicht vertrauenswürdigen Projektverzeichnis unter Windows
Bulletin ID: 2026-074-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 04.08.2026, 21:30 Uhr MESZ
Beschreibung:
Kiro ist eine agentenbasierte IDE und eine Befehlszeilenschnittstelle, die Benutzer auf ihrem Desktop installieren können. Wir haben CVE-2026-18656 und CVE-2026-18657 identifiziert, ein Problem, bei dem ein unkontrolliertes Suchpfadelement unter Windows es einem Akteur ermöglichen könnte, über ein speziell präpariertes Projektverzeichnis beliebigen Code auszuführen. Dieses Projektverzeichnis enthält eine eingeschleuste Programmdatei. Wenn ein lokaler Benutzer das Verzeichnis öffnet, wird der Pfad zu dieser Datei vor dem System-PATH aufgelöst.
Betroffene Versionen:
- Kiro-IDE für Windows der Versionen 1.0.0 bis 1.0.212
- Kiro-CLI für Windows vor V2.10.0
Behebung:
Dieses Problem wurde in der Kiro-IDE, Version 1.0.228 und in der Kiro-CLI, Version 2.10.0 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Keine Problemumgehung verfügbar.
Referenzen:
Danksagungen:
Wir möchten Edo Maland in Zusammenhang mit diesem Kiro-IDE-Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
Wir möchten Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D, Yves Bieri von Compass Security für die Zusammenarbeit bei diesem Problem mit der Kiro-CLI im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.