CVE-2026-95985 – L’IDE Kiro autorise des écritures agentiques dans les configurations globales lors de l’utilisation d’espaces de travail non fiables
ID du bulletin : 2026-117-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 24/09/2026 à 10 h 00 PDT (heure d’été du Pacifique)
Description :
Kiro est un IDE agentique que les utilisateurs installent sur leur bureau. Nous avons identifié la vulnérabilité CVE-2026-95985. L’outil d’écriture de fichiers de l’IDE Kiro, dans ses versions antérieures à la version 1.0.242, pourrait permettre à des acteurs distants non authentifiés d’exécuter des commandes arbitraires et d’injecter des instructions spécialement conçues dans le contexte de l’agent. Lorsqu’un utilisateur exécute l’agent dans un référentiel spécialement conçu, utilisé comme espace de travail non fiable, l’envoi de n’importe quel message peut entraîner des modifications apportées par l’agent aux chemins de configuration globaux chargés automatiquement.
Versions concernées : < 1.0.242
Résolution :
Ce problème a été résolu dans la version 1.0.242 de l’IDE Kiro. Nous vous recommandons d’effectuer la mise à niveau vers la dernière version. Les utilisateurs ayant exécuté l’agent dans un espace de travail non fiable sous une version antérieure doivent également vérifier le répertoire de configuration global de Kiro (~/.kiro sous macOS et Linux, %USERPROFILE%\.kiro sous Windows) afin de repérer les entrées qu’ils n’ont pas créées.
Solutions de contournement :
Aucune.
Références :
Remerciements :
Nous tenons à remercier Dinh Ngoc Dung pour sa collaboration sur cette question dans le cadre du processus coordonné de divulgation.
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.