Amazon Kiro lekket lokale filer etter én melding
Sendte lokale filer ut av maskinen så snart brukeren åpnet et ondsinnet arbeidsområde i Amazon Kiro og skrev én vilkårlig melding.
Sikkerhetsselskapet Mindguard har beskrevet sårbarheten i en rapport delt med The Hacker News. Den treffer Kiro IDE 0.7.45 på Windows, Amazons agentdrevne utviklingsmiljø, og har ingen CVE-identifikator. To handlinger kreves av deg: du må åpne prosjektet gjennom en arbeidsområdefil med «Open Workspace From File» i stedet for å åpne mappen direkte, og deretter sende en melding til agenten. Hva du skriver spiller ingen rolle.
Det siste er poenget. Du trenger verken å lime inn en ondsinnet prompt eller be agenten se på det angriperkontrollerte innholdet. Sårbarheten er reproduserbar både i klarerte og uklarerte arbeidsområder, og Mindguard vurderer vanskelighetsgraden som lav.
«Feilen gjorde at innhold fra et angriperkontrollert repo kunne påvirke Kiro-agenten og til slutt få sensitiv lokal informasjon overført til et eksternt endepunkt» — Fergal Glynn, sikkerhetsforsker i Mindguard
Mekanismen sitter i Kiro Powers, som pakker MCP-serverkonfigurasjoner, styringsfiler kalt POWER.md, hooks og kontekstkunnskap i én bunt. Styringsfilen er en oppstartsmanual for agenten: den gir vedvarende kontekst og forteller hvilke MCP-verktøy som finnes og når de skal brukes. Angrepet utnytter at prosjektinnhold blir lest som instruksjoner, at agenten så leser lokale filer, skriver innholdet inn i sikkerhetsrelevant IDE-konfigurasjon, og at en senere funksjon i utviklingsmiljøet gjør den endrede konfigurasjonen om til nettverkstrafikk. Ingen av leddene er i seg selv et hull.
Bakgrunn
Dette er ikke første runde. I juni 2026 lukket Amazon CVE-2026-10591, en tilgangskontrollfeil med CVSS-score 8.8, der skriving til «.vscode/tasks.json» eller «~/.kiro/settings/mcp.json» kunne gi automatisk kjøring når en mappe ble åpnet.
«Ved å plante skjulte instruksjoner i en nettside Kiro leser, kan en angriper få Kiro til å skrive om sin egen MCP-serverkonfigurasjon og oppnå vilkårlig kodekjøring på utviklerens maskin. Ingen mistenkelig godkjenningsdialog vises noen gang» — Intezer, om CVE-2026-10591
Mønsteret går igjen på tvers av verktøyene. The Hacker News lister i samme gjennomgang en null-klikks kodekjøring i Cursor CLI, en sandkasserømming i Claude Code med CVSS-score 7.7, og en feilkjede i Gemini CLI som kan gi tyveri av brukerens Google-OAuth-token. Fellesnevneren er at tolkning og kjøring nå bor i samme arbeidsflyt.
Amazon rettet Kiro-feilen i versjon 0.8.140. Gjeldende versjon er 1.0.337.
Hva bør du gjøre?
- Sjekk hvilken Kiro-versjon du kjører og oppgrader til minst 0.8.140. Er du på 0.7.45 eller eldre på Windows, er du eksponert.
- Åpne ukjente repoer som mappe, ikke gjennom en arbeidsområdefil. Det er den ene handlingen hele angrepet er avhengig av.
- Versjonskontroller styringsfiler og MCP-konfigurasjon, og se etter endringer du ikke gjorde selv. Agentens egen konfigurasjon er kjørbar angrepsflate.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.