跳至主要內容

CVE-2026-18656 與 CVE-2026-18657 - Kiro IDE 和 CLI 發生問題 - 從 Windows 上不受信任專案目錄解析可執行的檔案

公告 ID:2026-074-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 4 日中午 12:30 (太平洋夏令時間)

描述:

Kiro 是使用者在桌面上安裝的代理式 IDE 和命令列介面。我們已發現 CVE-2026-18656CVE-2026-18657,有一個問題就是 Windows 系統上不受控制的搜尋路徑元素可能允許攻擊者透過惡意構造的專案目錄執行任意程式碼,該目錄包含植入的可執行檔案,當本機使用者開啟該目錄時,會在系統 PATH 之前解析此檔案。

受影響版本:

  • 1.0.0 至 1.0.212 版本之間的 Windows 版 Kiro IDE
  • 版本 2.10.0 之前的 Kiro CLI for Windows

解決方案:

此問題已在 Kiro IDE 版本 1.0.228Kiro CLI 版本 2.10.0 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

沒有可用的變通方法。

參考資料:

致謝:

我們誠摯感謝 Edo Maland 透過協調的漏洞披露程序解決 Kiro IDE 問題。

我們誠摯感謝 Emanuele Barbeno、Cyrill Bannwart、Urs Mueller、Lukasz D、Yves Bieri of Compass Security,他們透過協調的漏洞披露程序解決 Kiro CLI 問題


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com