Pular para o conteúdo principal

CVE-2026-18656 e CVE-2026-18657: problema com o IDE e a CLI do Kiro; resolução de executável de um diretório de projeto não confiável no Windows

ID do boletim: 2026-074-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 04/08/2026 12:30 PDT

Descrição:

O Kiro é um IDE agêntico e uma interface de linha de comandos que os usuários instalam em suas áreas de trabalho. Identificamos as vulnerabilidades CVE-2026-18656 e CVE-2026-18657, um problema em que um elemento de caminho de pesquisa não controlado no Windows pode permitir que um agente execute código arbitrário por meio de um diretório de projeto maliciosamente adulterado contendo um executável oculto que é resolvido antes do PATH do sistema quando um usuário local abre o diretório.

Versões afetadas:

  • IDE do Kiro para Windows entre as versões 1.0.0 e 1.0.212
  • CLI do Kiro para Windows antes da v2.10.0

Resolução:

Esse problema foi resolvido na versão 1.0.228 do IDE do Kiro e na versão 2.10.0 da CLI do Kiro. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Nenhuma solução alternativa disponível.

Referências:

Reconhecimentos:

Gostaríamos de agradecer a Edo Maland pela colaboração na questão do IDE do Kiro por meio do processo coordenado de divulgação de vulnerabilidades.

Gostaríamos de agradecer a Emanuele Barbeno, Cyrill Bannwart, Urs Mueller, Lukasz D e Yves Bieri da Compass Security, por colaborarem na questão da CLI do Kiro por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.