CVE-2026-89332 - Esfiltrazione di dati sensibili del workspace di Kiro IDE tramite configurazione del workspace scritta dall’agente
ID bollettino: 2026-111-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 11/09/2026 12:00 PDT
Descrizione:
l’IDE di Kiro è un ambiente di sviluppo agentico che consente agli sviluppatori di distribuire facilmente progetti di ingegneria reali con l’aiuto di agenti IA.
Abbiamo identificato la vulnerabilità CVE-2026-89332, in cui l’agente Kiro poteva modificare il file delle impostazioni di un workspace all’interno di un workspace non attendibile in Kiro IDE. Un repository creato ad hoc poteva sfruttare questa vulnerabilità per far puntare a un endpoint esterno l’URL del registro Kiro Powers, che Kiro recupera all’apertura del pannello Powers, inviando a tale endpoint dati del workspace potenzialmente sensibili. Kiro presentava la modifica per l’approvazione, mostrando i dati inseriti e l’URL, ma il file era già stato scritto su disco, pertanto l’apertura del pannello Powers prima di rispondere al prompt faceva partire comunque la richiesta.
Versioni interessate: IDE di Kiro < 0.8.135.
Risoluzione:
questo problema è stato risolto nella versione 0.8.135 dell’IDE di Kiro e successive. Consigliamo di eseguire l’aggiornamento alla versione più recente e di modificare le credenziali presenti in un progetto aperto su una versione precedente.
Soluzioni alternative:
nessuna.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.