Überspringen zum Hauptinhalt

CVE-2026-89332 – Exfiltration sensibler Workspace-Daten aus der Kiro-IDE über eine vom Agenten geschriebene Workspace-Konfiguration

Bulletin-ID: 2026-111-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 11.09.2026, 12.00 Uhr PDT

Beschreibung:

Bei der Kiro-IDE handelt es sich um eine agentenbasierte Entwicklungsumgebung, mit der Entwickler echte technische Lösungen mithilfe von KI-Agenten leichter herausgeben können.

Wir haben die Schwachstelle CVE-2026-89332 identifiziert, bei der der Kiro-Agent die Einstellungsdatei eines Workspace in einem nicht vertrauenswürdigen Workspace in der Kiro-IDE ändern konnte. Ein speziell manipuliertes Repository könnte dies verwenden, um die Kiro-Powers-Registrierungs-URL, die Kiro beim Öffnen des Powers-Panels abruft, auf einen externen Endpunkt zu verweisen und potenziell sensible Workspace-Daten an diesen Endpunkt zu senden. Kiro legte dem Benutzer die Bearbeitung zur Genehmigung vor und zeigte die eingegebenen Daten und die URL an; da die Datei jedoch bereits auf den Datenträger geschrieben worden war, wurde die Anfrage dennoch ausgeführt, sobald man das „Powers“-Panel öffnete, noch bevor man auf den Prompt reagierte.

Betroffene Versionen: Kiro-IDE < 0.8.135

Behebung:

Dieses Problem wurde in Kiro-IDE Version 0.8.135 und höher behoben. Wir empfehlen, auf die neueste Version zu aktualisieren und alle in einem Projekt vorhandenen Anmeldeinformationen zu ändern, das mit einer früheren Version geöffnet wurde.

Problemumgehungen:

Keine.

Referenzen:


Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.