CVE-2026-89332 – 通过代理编写的工作区配置泄露 Kiro IDE 敏感工作区数据
公告 ID:2026-111-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 11 日下午 12:00(太平洋夏令时)
描述:
Kiro IDE 是一种代理式开发环境,让开发人员能够借助人工智能代理轻松交付真实的工程工作。
我们发现了 CVE-2026-89332,Kiro 代理可以在 Kiro IDE 中不受信任的工作区中修改工作区的设置文件。有意设计的存储库可利用这个漏洞指向外部端点的 Kiro Powers 注册表 URL,Kiro 在打开 Powers 面板时获取该 URL,从而向该端点发送潜在的敏感工作区数据。Kiro 将编辑内容提交给用户批准,显示了插入的数据和 URL,但文件已经写入磁盘,因此无论如何,在回应提示之前打开 Powers 面板都会提出请求。
受影响的版本:Kiro IDE < 0.8.135
解决方法:
此问题已在 Kiro IDE 版本 0.8.135 及更高版本中予以解决。我们建议升级到最新版本,并轮换在早期版本上打开的项目中存在的所有凭证。
临时措施:
无。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。