메인 콘텐츠로 건너뛰기

CVE-2026-18656 및 CVE-2026-18657 - Kiro IDE 및 CLI 관련 문제 - Windows에서 신뢰할 수 없는 프로젝트 디렉터리의 실행 파일 경로 설정

공지 ID: 2026-074-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 4일 오후 12시 30분(PDT)

설명:

Kiro는 사용자가 데스크톱에 설치하는 에이전틱 IDE이자 명령줄 인터페이스입니다. Windows에서 제어되지 않는 검색 경로 요소로 인해, 로컬 사용자가 디렉터리를 열 때 시스템 PATH보다 먼저 확인되는 위치에 악의적으로 제작된 실행 파일이 심어진 프로젝트 디렉터리를 통해 공격자가 임의 코드를 실행할 수 있는 CVE-2026-18656CVE-2026-18657 문제를 식별했습니다.

영향을 받는 버전:

  • 버전 1.0.0에서 1.0.212 사이의 Windows용 Kiro IDE
  • v2.10.0 이전의 Windows용 Kiro CLI

해결 방법:

이 문제는 Kiro IDE 버전 1.0.228Kiro CLI 버전 2.10.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

대안이 없습니다.

참고 사항:

도움을 주신 분들:

조정된 취약성 공개 프로세스에서 Kiro IDE 문제에 도움을 주신 Edo Maland에 감사드립니다.

조정된 취약성 공개 프로세스를 통해 Kiro CLI 문제에 도움을 주신 Compass Security의 Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D, Yves Bieri에 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.