메인 콘텐츠로 건너뛰기

CVE-2026-95985 - Kiro IDE가 신뢰할 수 없는 워크스페이스에서 작업하는 동안 전역 구성에 대한 에이전트의 쓰기를 허용하는 취약성

공지 ID: 2026-117-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 24일 오전 10시(PDT)

설명:

Kiro는 사용자가 데스크톱에 설치하는 에이전틱 IDE입니다. CVE-2026-95985 문제를 확인했습니다. 버전 1.0.242 이전 Kiro IDE의 파일 쓰기 도구를 사용하면 인증되지 않은 원격 공격자가 임의의 명령을 실행하고 조작된 명령을 에이전트 컨텍스트에 삽입할 수 있습니다. 사용자가 조작된 리포지토리에서 에이전트를 신뢰할 수 없는 워크스페이스로 실행하는 경우, 어떤 메시지든 보내면 에이전트가 자동으로 로드된 전역 구성 경로를 수정할 수 있습니다.

영향을 받는 버전: 1.0.242 미만

해결 방법:

이 문제는 Kiro IDE 버전 1.0.242에서 해결되었습니다. 사용자는 최신 버전으로 업그레이드하는 것이 좋습니다. 이전 버전의 신뢰할 수 없는 워크스페이스에서 에이전트를 실행한 사용자는 글로벌 Kiro 구성 디렉터리(macOS 및 Linux의 경우 ~/.kiro, Windows의 경우 %USERPROFILE%\.kiro)에서도 자신이 생성하지 않은 항목이 있는지 검토해야 합니다.

대안:

없음.

참고 사항:

도움을 주신 분:

조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 Dinh Ngoc Dung에 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.