Saltar al contenido principal

CVE-2026-89332: Exfiltración de datos confidenciales del espacio de trabajo del IDE de Kiro mediante una configuración de espacio de trabajo escrita por un agente

ID del boletín: 2026-111-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 11/09/2026 12:00 h PDT

Descripción:

El IDE de Kiro es un entorno de desarrollo agéntico que facilita a los desarrolladores la realización de trabajos de ingeniería reales con la ayuda de agentes de IA.

Identificamos la vulnerabilidad CVE-2026-89332, en la que el agente de Kiro podía modificar el archivo de configuración de un espacio de trabajo en un espacio de trabajo que no fuera de confianza en el IDE de Kiro. Un repositorio especialmente diseñado podría usar esto para dirigir la URL del registro de capacidades de Kiro, que Kiro obtiene cuando se abre el panel Capacidades, a un punto de conexión externo y enviar datos del espacio de trabajo potencialmente confidenciales a ese punto de conexión. Kiro presentaba la edición al usuario para su aprobación, mostrando los datos insertados y la URL, pero el archivo ya estaba escrito en el disco, por lo que, de todos modos, al abrir el panel Capacidades antes de responder a la petición, la solicitud se enviaba igualmente.

Versiones afectadas: versiones anteriores a la 0.8.135 del IDE de Kiro

Resolución:

Este problema se solucionó en la versión 0.8.135 del IDE de Kiro y las versiones posteriores. Recomendamos actualizar a la versión más reciente y rotar las credenciales presentes en un proyecto abierto en una versión anterior.

Soluciones alternativas:

Ninguna.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.