CVE-2026-95985 - Kiro IDE 在不受信任工作區中作業時,允許以代理式寫入全域設定
公告 ID:2026-117-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 24 日上午 10:00 (太平洋夏令時間)
描述:
Kiro 是使用者安裝在桌面的代理式 IDE。我們發現了 CVE-2026-95985 漏洞。Kiro IDE 1.0.242 版之前的檔案寫入工具,可能允許遠端未經驗證的行為者執行任意命令,並將特製指令注入代理的上下文中。當使用者在特製的儲存庫中將代理程式作為不受信任的工作區執行時,傳送任何訊息都可能導致代理修改自動載入的全域設定路徑。
受影響版本:< 1.0.242
解決方案:
此問題已在 Kiro IDE 1.0.242 版中予以解決。建議升級至最新版本。曾在舊版中於不受信任工作區執行代理的使用者,也應檢查全域 Kiro 設定目錄 (macOS 與 Linux 為 ~/.kiro,Windows 為 %USERPROFILE%\.kiro) 是否有非他們建立的項目。
變通方法:
無。
參考資料:
致謝:
我們要感謝 Dinh Ngoc Dung 透過協調式揭露流程與我們合作處理此問題。
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。