Passa al contenuto principale

CVE-2026-95985 - Kiro IDE consente scritture agentiche su configurazioni globali mentre si lavora in spazi di lavoro non attendibili

ID bollettino: 2026-117-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 24/09/2026 10:00 PDT

Descrizione:

Kiro è un ambiente di sviluppo integrato (IDE) agentico che gli utenti installano sul proprio desktop. Abbiamo identificato la vulnerabilità CVE-2026-95985. Lo strumento di scrittura di file in Kiro IDE prima della versione 1.0.242 potrebbe consentire ad attori remoti non autenticati di eseguire comandi arbitrari e di inserire istruzioni predefinite nel contesto dell’agente. Quando un utente esegue l’agente in un repository predisposto come spazio di lavoro non attendibile, l’invio di qualsiasi messaggio può causare modifiche dell’agente ai percorsi di configurazione globali caricati automaticamente.

Versioni interessate: < 1.0.242

Risoluzione:

questo problema è stato risolto nella versione Kiro IDE 1.0.242. Consigliamo di eseguire l’aggiornamento alla versione più recente. Gli utenti che hanno eseguito l’agente in uno spazio di lavoro non attendibile su una versione precedente devono inoltre esaminare la directory di configurazione globale di Kiro (~/.kiro su macOS e Linux, %USERPROFILE%\.kiro su Windows) per individuare le voci non create da loro.

Soluzioni alternative:

nessuna.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Dinh Ngoc Dung per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata.


È possibile inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.