脆弱性  ·  2026-09-25

Amazon Kiro IDE: 細工されたリポジトリが、エージェントが信頼されないワークスペースで実行されるとグローバルエージェント設定を自動変更する命令を注入(CVE-2026-95985、CVSS 8.8)

脆弱性High 影響度GlobalCVE-2026-95985
Kiro IDEのファイル書き込みツール(バージョン1.0.242より前)は、「リモートの認証されていないアクターがエージェントのコンテキストに巧妙に細工された命令を注入できる可能性がある」。ユーザーが信頼されないワークスペースとして扱われる細工されたリポジトリでエージェントを実行すると、メッセージを送信するだけで、自動ロードされるグローバル設定パス(~/.kiro)へのエージェントの変更が発生し、セッションをまたいで攻撃者の制御が永続化する可能性がある。Amazonは1.0.242で修正し、~/.kiroに予期しないエントリがないか確認するようアドバイスしている。
AIコーディングエージェントは、信頼されないリポジトリコンテンツを無造作に処理する。これは、攻撃者が制御するワークスペース内で注入された命令をエージェントのグローバル設定に永続化させるため、後続のエージェント実行も攻撃者の命令に従い続ける。これは自己永続型のエージェントハイジャックであり、開発者マシン上のソースコードや認証情報を外部に持ち出す可能性がある。
ユーザーが攻撃者が作成したリポジトリでKiroエージェントを実行すると、エージェントが注入された命令を自動ロードされるグローバル設定パス(~/.kiro)に書き込み、将来のエージェント実行にわたって悪意のある動作を永続化する。
Amazon Kiro IDE < 1.0.242(macOS/Windows/Linux)
Kiro IDE 1.0.242以降にアップグレードする。信頼されないワークスペースを使用した後は、~/.kiroのグローバル設定に予期しないエントリがないか確認する。
NVD CVE-2026-95985AWS Security Bulletin 2026-117-aws
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →