漏洞  ·  2026-09-25

Amazon Kiro IDE:构造的仓库在代理运行于不受信任工作区时注入指令以自动修改全局代理配置(CVE-2026-95985,CVSS 8.8)

漏洞High 影响GlobalCVE-2026-95985
Kiro IDE文件写入工具(1.0.242之前的版本)“可能允许远程未认证行为者将构造的指令注入代理的上下文”。当用户在被视为不受信任工作区的构造仓库中运行代理时,发送任何消息都可能导致代理修改自动加载的全局配置路径(~/.kiro),使攻击者的控制在多个会话间持久化。Amazon已在1.0.242中修复,并建议审查~/.kiro中是否有意外条目。
AI编码代理会不加区分地处理不受信任的仓库内容。攻击者可将注入的指令持久化到代理在攻击者控制的工作区中的全局配置中,使后续代理运行持续遵循攻击者指令——这是一种自我持续的代理劫持形式,可在开发人员机器上窃取源代码/凭据。
用户在被攻击者构造的仓库中运行Kiro代理;代理将注入的指令写入自动加载的全局配置路径(~/.kiro),在未来的代理运行中持久化恶意行为。
Amazon Kiro IDE < 1.0.242(macOS/Windows/Linux)
升级到Kiro IDE 1.0.242+;在使用不受信任的工作区后审查~/.kiro全局配置中的意外条目。
NVD CVE-2026-95985AWS Security Bulletin 2026-117-aws
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →