CVE-2026-89332: exfiltração de dados sensíveis do espaço de trabalho do Kiro IDE por meio de configuração do espaço de trabalho escrita por agente
ID do boletim: 2026-111-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 12:00 PDT
Descrição:
O Kiro IDE é um ambiente de desenvolvimento agêntico que ajuda os desenvolvedores a entregar trabalho de engenharia real com a ajuda de agentes de IA.
Identificamos a vulnerabilidade CVE-2026-89332, em que o agente do Kiro poderia modificar o arquivo de configurações de um espaço de trabalho em um espaço de trabalho não confiável no Kiro IDE. Um repositório manipulado com fins maliciosos poderia usar isso para apontar o URL do registro do Kiro Powers, que o Kiro busca quando o painel de Powers é aberto, para um endpoint externo, enviando dados potencialmente sensíveis do espaço de trabalho para esse endpoint. O Kiro apresentava a alteração ao usuário para aprovação, exibindo os dados inseridos e o URL, mas o arquivo já havia sido gravado em disco. Portanto, abrir o painel do Powers antes de responder ao prompt fazia com que a requisição fosse enviada de qualquer forma.
Versões afetadas: Kiro IDE < 0.8.135
Resolução:
Esse problema foi resolvido na versão 0.8.135 do Kiro IDE e nas posteriores. Recomendamos atualizar para a versão mais recente e rotacionar quaisquer credenciais presentes em um projeto aberto em uma versão anterior.
Soluções alternativas:
Nenhuma.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.