CVE-2026-95985: o IDE Kiro permite gravações agênticas em configurações globais enquanto trabalha em espaços de trabalho não confiáveis
ID do boletim: 2026-117-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 24/09/2026 10:00 PDT
Descrição:
O Kiro é um IDE agêntico que os usuários instalam em seus desktops. Identificamos a vulnerabilidade CVE-2026-95985. A ferramenta de gravação de arquivos no IDE Kiro antes da versão 1.0.242 pode permitir que atores remotos não autenticados executem comandos arbitrários e injetem instruções criadas no contexto do agente. Quando um usuário executa o agente em um repositório criado como um espaço de trabalho não confiável, o envio de qualquer mensagem pode causar modificações do agente nos caminhos de configuração global carregados automaticamente.
Versões afetadas: < 1.0.242
Resolução:
Esse problema foi resolvido na versão 1.0.242 do IDE Kiro. Recomendamos fazer o upgrade para a versão mais recente. Os usuários que executaram o agente em um espaço de trabalho não confiável em uma versão anterior também devem revisar o diretório de configuração global do Kiro (~/.kiro no macOS e Linux, %USERPROFILE%\.kiro no Windows) em busca de entradas que não criaram.
Soluções alternativas:
Nenhuma.
Referências:
Reconhecimento:
Gostaríamos de agradecer a Dinh Ngoc Dung por colaborar nessa questão por meio do processo coordenado de divulgação.
Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.