Überspringen zum Hauptinhalt

CVE-2026-95985 – Kiro-IDE ermöglicht bei der Arbeit in nicht vertrauenswürdigen Workspaces agentenbasierte Schreibvorgänge in globalen Konfigurationen

Bulletin-ID: 2026-117-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 24.09.2026, 19:00 Uhr MESZ

Beschreibung:

Kiro ist eine agentenbasierte IDE, die Benutzer auf ihrem Desktop installieren. Wir haben die Schwachstelle CVE-2026-95985 identifiziert. Das Tool zum Schreiben von Dateien in der Kiro-IDE vor Version 1.0.242 könnte es nicht authentifizierten Remote-Akteuren ermöglichen, beliebige Befehle auszuführen und speziell erstellte Anweisungen in den Kontext des Agenten einzuschleusen. Wenn ein Benutzer den Agenten in einem manipulierten Repository als nicht vertrauenswürdigen Workspace ausführt, kann das Senden einer beliebigen Nachricht dazu führen, dass der Agent Änderungen an den automatisch geladenen globalen Konfigurationspfaden vornimmt.

Betroffene Versionen: < 1.0.242

Behebung:

Dieses Problem wurde in der Version Kiro IDE Version 1.0.242 der Kiro-IDE behoben. Wir empfehlen ein Upgrade auf die neueste Version. Benutzer, die den Agenten in einer früheren Version in einem nicht vertrauenswürdigen Workspace ausgeführt haben, sollten zudem das globale Kiro-Konfigurationsverzeichnis (~/.kiro unter macOS und Linux, %USERPROFILE%\.kiro unter Windows) auf Einträge überprüfen, die sie nicht selbst erstellt haben.

Problemumgehungen:

Keine.

Referenzen:

Danksagung:

Wir möchten Dinh Ngoc Dung für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Offenlegungsprozesses danken.


Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.