何が起きたか
Kiro IDEのファイル書き込みツール(バージョン1.0.242より前)は、「リモートの認証されていないアクターがエージェントのコンテキストに巧妙に細工された命令を注入できる可能性がある」。ユーザーが信頼されないワークスペースとして扱われる細工されたリポジトリでエージェントを実行すると、メッセージを送信するだけで、自動ロードされるグローバル設定パス(~/.kiro)へのエージェントの変更が発生し、セッションをまたいで攻撃者の制御が永続化する可能性がある。Amazonは1.0.242で修正し、~/.kiroに予期しないエントリがないか確認するようアドバイスしている。
なぜ重要か
AIコーディングエージェントは、信頼されないリポジトリコンテンツを無造作に処理する。これは、攻撃者が制御するワークスペース内で注入された命令をエージェントのグローバル設定に永続化させるため、後続のエージェント実行も攻撃者の命令に従い続ける。これは自己永続型のエージェントハイジャックであり、開発者マシン上のソースコードや認証情報を外部に持ち出す可能性がある。
攻撃経路
ユーザーが攻撃者が作成したリポジトリでKiroエージェントを実行すると、エージェントが注入された命令を自動ロードされるグローバル設定パス(~/.kiro)に書き込み、将来のエージェント実行にわたって悪意のある動作を永続化する。
影響を受けるシステム
Amazon Kiro IDE < 1.0.242(macOS/Windows/Linux)
緩和策
Kiro IDE 1.0.242以降にアップグレードする。信頼されないワークスペースを使用した後は、~/.kiroのグローバル設定に予期しないエントリがないか確認する。