CVE-2026-18656 および CVE-2026-18657 – Kiro IDE と CLI に関する問題 – Windows 上の信頼できないプロジェクトディレクトリからの実行ファイル解決
速報 ID: 2026-074-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 4 日 午後 0 時 30 分 (PDT)
説明:
Kiro は、ユーザーがデスクトップにインストールするエージェンティック IDE およびコマンドラインインターフェイスです。CVE-2026-18656 および CVE-2026-18657 を特定しました。これは、Windows で検索パス要素が適切に制御されていないため、ローカルユーザーがディレクトリを開いた際に、システムの PATH よりも先に解決される実行可能ファイルを配置した、悪意を持って細工されたプロジェクトディレクトリを介して、攻撃者が任意のコードを実行できる可能性がある問題です。
影響を受けるバージョン:
- バージョン 1.0.0 から 1.0.212 までの Windows 用 Kiro IDE
- v2.10.0 より前の Windows 用 Kiro CLI
解決方法:
この問題は Kiro IDE バージョン 1.0.228 および Kiro CLI バージョン 2.10.0 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
回避策はありません。
参考情報:
謝辞:
調整された問題開示プロセスを通じて Kiro IDE の問題のために協力してくださった Edo Maland 氏に感謝いたします。
調整された問題開示プロセスを通じて Kiro IDE の問題のために協力してくださった Compass Security の Emanuele Barbeno 氏、Cyrill Bannwart 氏、Urs Mueller 氏、Lukasz D 氏、Yves Bieri 氏に感謝いたします。
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。