AWS Latest Bulletins на русском
Подписаться
CVE-2026-89332 - Утечка конфиденциальных данных рабочей области Kiro IDE через конфигурацию рабочей области, записанную агентом
Данный бюллетень посвящен уязвимости безопасности в Kiro IDE, конкретно CVE-2026-89332. Kiro IDE — это среда разработки на базе искусственного интеллекта, предназначенная для помощи разработчикам. Уязвимость позволяет злоумышленнику в недоверенном рабочем пространстве изменять файл настроек проекта. Эта модификация может перенаправить URL реестра Powers Kiro на внешний сервер. В результате конфиденциальные данные рабочего пространства могут быть украдены на этот вредоносный конечный узел. Хотя Kiro представляет изменения для одобрения пользователем, изменение файла происходит до ответа пользователя. Открытие панели Powers до одобрения инициирует передачу данных. Эта проблема затрагивает версии Kiro IDE до 0.8.135. Пользователям рекомендуется обновиться до безопасной версии Kiro IDE. Дополнительные сведения доступны в упомянутой статье.