CVE-2026-18656 et CVE-2026-18657 – Problème avec l’IDE et l’interface de ligne de commande (CLI) de Kiro – Résolution d’un fichier exécutable à partir d’un répertoire de projet non fiable sous Windows
ID du bulletin : 2026-074-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 04/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)
Description :
Kiro est un environnement de développement intégré (IDE) et une interface de ligne de commande que les utilisateurs installent sur leur ordinateur de bureau. Nous avons identifié CVE-2026-18656 et CVE-2026-18657, un problème selon lequel un élément de chemin de recherche non contrôlé sous Windows pouvait permettre à un acteur d’exécuter du code arbitraire via un répertoire de projet malveillant contenant un exécutable implanté qui est résolu avant le PATH système lorsqu’un utilisateur local ouvre le répertoire.
Versions concernées :
- IDE Kiro pour Windows entre les versions 1.0.0 à 1.0.212
- CLI Kiro pour Windows avant la version 2.10.0
Résolution :
Ce problème a été résolu dans la version 1.0.228 de l’IDE Kiro et dans la version 2.10.0 de la CLI de Kiro. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Aucune solution de contournement n’est disponible.
Références :
Remerciements :
Nous tenons à remercier Edo Maland pour avoir signalé ce problème concernant l’IDE Kiro dans le cadre du processus coordonné de divulgation des vulnérabilités.
Nous tenons également à remercier Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D et Yves Bieri, de Compass Security, pour leur collaboration concernant le problème lié à l’interface CLI de Kiro dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.