메인 콘텐츠로 건너뛰기

CVE-2026-89332 - 에이전트가 작성한 워크스페이스 구성을 통한 Kiro IDE 민감한 워크스페이스 데이터 유출

공지 ID: 2026-111-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 11일 오후 12시 00분(PDT)

설명:

Kiro IDE는 개발자가 AI 에이전트의 도움을 받아 실제 엔지니어링 작업을 쉽게 출시할 수 있는 에이전트 개발 환경입니다.

Kiro IDE의 신뢰할 수 없는 워크스페이스에서 Kiro 에이전트가 워크스페이스의 설정 파일을 수정할 수 있는 CVE-2026-89332 취약성을 발견했습니다. 특수하게 조작된 리포지토리를 이용하면 Kiro가 파워 패널을 열 때 가져오는 Kiro 파워 레지스트리 URL을 외부 엔드포인트로 지정하여, 잠재적으로 민감한 워크스페이스 데이터를 해당 엔드포인트로 전송할 수 있습니다. Kiro는 승인을 받기 위해 사용자에게 편집 내용을 제시하고 삽입된 데이터와 URL을 보여주었지만, 파일은 이미 디스크에 기록되어 있었기 때문에 프롬프트에 응답하기 전에 파워 패널을 열면 해당 요청이 그대로 전송되었습니다.

영향을 받는 버전: Kiro IDE 0.8.135 미만

해결 방법:

이 문제는 Kiro IDE 버전 0.8.135 이상에서 해결되었습니다. 최신 버전으로 업그레이드하고 이전 버전에서 열린 프로젝트의 모든 자격 증명을 교체할 것을 권장합니다.

대안:

없음.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.