CVE-2026-18656 y CVE-2026-18657: Problema con el IDE y la CLI de Kiro. Resolución de ejecutables desde un directorio de proyecto no confiable en Windows
ID del boletín: 2026-074-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 04/08/2026 12:30 h PDT
Descripción:
Kiro es un IDE agéntico y una interfaz de línea de comandos que los usuarios instalan en su escritorio. Identificamos las vulnerabilidades CVE-2026-18656 y CVE-2026-18657, un problema en el que un elemento de ruta de búsqueda no controlado en Windows podía permitir a un actor ejecutar código arbitrario a través de un directorio de proyecto creado con fines malintencionados que contenga un ejecutable colocado de forma intencionada, que se resuelve antes que la ruta PATH del sistema cuando un usuario local abre el directorio.
Versiones afectadas:
- IDE de Kiro para Windows entre las versiones 1.0.0 a 1.0.212
- CLI de Kiro para Windows anterior a la versión 2.10.0
Resolución:
Este problema se solucionó en la versión 1.0.228 del IDE de Kiro y en la versión 2.10.0 de la CLI de Kiro. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay ninguna solución alternativa disponible.
Referencias:
Agradecimientos:
Nos gustaría dar las gracias a Edo Maland por colaborar en el problema del IDE de Kiro a través del proceso coordinado de divulgación de vulnerabilidades.
Nos gustaría dar las gracias a Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D e Yves Bieri de Compass Security por colaborar en el problema de la CLI de Kiro a través del proceso coordinado de divulgación de vulnerabilidades
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.