Pular para o conteúdo principal

CVE-2026-89332: exfiltração de dados sensíveis do espaço de trabalho do Kiro IDE por meio de configuração do espaço de trabalho escrita por agente

ID do boletim: 2026-111-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 12:00 PDT

Descrição:

O Kiro IDE é um ambiente de desenvolvimento agêntico que ajuda os desenvolvedores a entregar trabalho de engenharia real com a ajuda de agentes de IA.

Identificamos a vulnerabilidade CVE-2026-89332, em que o agente do Kiro poderia modificar o arquivo de configurações de um espaço de trabalho em um espaço de trabalho não confiável no Kiro IDE. Um repositório manipulado com fins maliciosos poderia usar isso para apontar o URL do registro do Kiro Powers, que o Kiro busca quando o painel de Powers é aberto, para um endpoint externo, enviando dados potencialmente sensíveis do espaço de trabalho para esse endpoint. O Kiro apresentava a alteração ao usuário para aprovação, exibindo os dados inseridos e o URL, mas o arquivo já havia sido gravado em disco. Portanto, abrir o painel do Powers antes de responder ao prompt fazia com que a requisição fosse enviada de qualquer forma.

Versões afetadas: Kiro IDE < 0.8.135

Resolução:

Esse problema foi resolvido na versão 0.8.135 do Kiro IDE e nas posteriores. Recomendamos atualizar para a versão mais recente e rotacionar quaisquer credenciais presentes em um projeto aberto em uma versão anterior.

Soluções alternativas:

Nenhuma.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.