CVE-2026-89332 – Kiro IDE 透過代理程式寫入的工作區組態導致敏感工作區資料外洩
公告 ID:2026-111-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 11 日中午 12:00 (太平洋夏令時間)
描述:
Kiro IDE 是代理式開發環境,可讓開發人員在 AI 代理程式的協助下,輕鬆完成實際的工程開發工作。
我們發現了 CVE-2026-89332,Kiro 代理程式可能在 Kiro IDE 中不受信任的工作區內修改工作區的設定檔。特製的儲存庫可利用此行為,將 Kiro 在 Powers 面板開啟時所擷取的 Kiro Powers 登錄 URL 指向外部端點,進而將可能敏感的工作區資料傳送至該端點。Kiro 會向使用者顯示此編輯以供核准,並展示插入的資料與 URL,但檔案已寫入磁碟,因此若在使用者回應提示前開啟 Powers 面板,請求仍會送出。
受影響版本: Kiro IDE < 0.8.135
解決方案:
此問題已於 Kiro IDE 0.8.135 版及更新版本中解決。我們建議升級至最新版本,並輪換任何在舊版本上開啟的專案中存在的憑證。
變通方法:
無。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。