CVE-2026-18656 e CVE-2026-18657 - Problema con l’IDE e la CLI di Kiro - Risoluzione eseguibile da una directory di progetto non attendibile su Windows
ID bollettino: 2026-074-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 04/08/2026 12:30 PDT
Descrizione:
Kiro è un IDE agentico e un’interfaccia a riga di comando che gli utenti installano sul proprio desktop. Abbiamo identificato le vulnerabilità CVE-2026-18656 e CVE-2026-18657, in cui un elemento del percorso di ricerca non controllato su Windows potrebbe consentire a un attore di eseguire codice arbitrario tramite una directory di progetto dannosa contenente un eseguibile inserito che viene risolto prima del PATH di sistema quando un utente locale apre la directory.
Versioni interessate:
- IDE di Kiro per Windows: versioni da 1.0.0 a 1.0.212.
- CLI di Kiro per Windows: versioni precedenti alla v2.10.0.
Risoluzione:
questo problema è stato risolto nella versione 1.0.228 dell’IDE di Kiro e nella versione 2.10.0 della CLI di Kiro. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
nessuna soluzione alternativa disponibile.
Riferimenti:
Riconoscimenti:
desideriamo ringraziare Edo Maland per aver collaborato alla risoluzione del problema dell’IDE di Kiro attraverso il processo coordinato di divulgazione delle vulnerabilità.
Ringraziamo Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D, Yves Bieri di Compass Security per aver collaborato alla risoluzione del problema della CLI di Kiro attraverso il processo coordinato di divulgazione delle vulnerabilità
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.