Passer au contenu principal

CVE-2026-89332 – Exfiltration de données sensibles de l’espace de travail de l’IDE Kiro via une configuration d’espace de travail écrite par un agent

ID du bulletin : 2026-111-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 11/09/2026 à 12 h PDT (heure d’été du Pacifique)

Description :

L’IDE Kiro est un environnement de développement agentique qui permet aux développeurs de réaliser facilement de véritables tâches d’ingénierie à l’aide d’agents d’IA.

Nous avons identifié CVE-2026-89332, un problème à cause duquel l’agent Kiro pouvait modifier le fichier de paramètres d’un espace de travail non approuvé dans l’IDE Kiro. Un référentiel spécialement conçu pouvait exploiter ce comportement pour faire pointer l’URL du registre Kiro Powers, que Kiro récupère à l’ouverture du panneau Powers, vers un point de terminaison externe, ce qui envoyait des données potentiellement sensibles de l’espace de travail à ce point de terminaison. Kiro présentait la modification à l’utilisateur pour approbation, en affichant les données insérées et l’URL, mais le fichier était déjà écrit sur le disque. Ainsi, l’ouverture du panneau Powers avant de répondre au prompt déclenchait tout de même la requête.

Versions concernées : IDE Kiro < 0.8.135

Résolution :

Ce problème a été résolu dans l’IDE Kiro version 0.8.135 et les versions ultérieures. Nous recommandons de passer à la dernière version et d’effectuer une rotation de toutes les informations d’identification présentes dans un projet ouvert dans une version antérieure.

Solutions de contournement :

Aucune.

Références :


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.