Saltar al contenido principal

CVE-2026-95985: El IDE de Kiro permite escrituras agénticas en configuraciones globales al trabajar en espacios de trabajo que no son de confianza

ID del boletín: 2026-117-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 24/09/2026 10:00 h PDT

Descripción:

Kiro es un IDE agéntico que los usuarios instalan en su escritorio. Identificamos la vulnerabilidad CVE-2026-95985. La herramienta de escritura de archivos del IDE de Kiro, en versiones anteriores a la 1.0.242, podía permitir a los actores remotos no autenticados ejecutar comandos arbitrarios e inyectar instrucciones diseñadas en el contexto del agente. Cuando un usuario ejecuta el agente en un repositorio diseñado como un espacio de trabajo que no es de confianza, el envío de cualquier mensaje puede provocar que el agente modifique las rutas de configuración global que se cargan automáticamente.

Versiones afectadas: <1.0.242

Resolución:

Este problema se solucionó en la versión 1.0.242 del IDE de Kiro. Le recomendamos que actualice a la versión más reciente. Los usuarios que ejecutaron el agente en un espacio de trabajo que no es de confianza en una versión anterior también deberían revisar el directorio de configuración global de Kiro (~/.kiro en macOS y Linux, %USERPROFILE%\.kiro en Windows) para ver las entradas que no crearon.

Soluciones alternativas:

Ninguna.

Referencias:

Reconocimiento:

Agradecemos a Dinh Ngoc Dung por colaborar en este asunto a través del proceso de divulgación coordinado.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.