Pular para o conteúdo principal

CVE-2026-95985: o IDE Kiro permite gravações agênticas em configurações globais enquanto trabalha em espaços de trabalho não confiáveis

ID do boletim: 2026-117-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 24/09/2026 10:00 PDT

Descrição:

O Kiro é um IDE agêntico que os usuários instalam em seus desktops. Identificamos a vulnerabilidade CVE-2026-95985. A ferramenta de gravação de arquivos no IDE Kiro antes da versão 1.0.242 pode permitir que atores remotos não autenticados executem comandos arbitrários e injetem instruções criadas no contexto do agente. Quando um usuário executa o agente em um repositório criado como um espaço de trabalho não confiável, o envio de qualquer mensagem pode causar modificações do agente nos caminhos de configuração global carregados automaticamente.

Versões afetadas: < 1.0.242

Resolução:

Esse problema foi resolvido na versão 1.0.242 do IDE Kiro. Recomendamos fazer o upgrade para a versão mais recente. Os usuários que executaram o agente em um espaço de trabalho não confiável em uma versão anterior também devem revisar o diretório de configuração global do Kiro (~/.kiro no macOS e Linux, %USERPROFILE%\.kiro no Windows) em busca de entradas que não criaram.

Soluções alternativas:

Nenhuma.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Dinh Ngoc Dung por colaborar nessa questão por meio do processo coordenado de divulgação.


Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.