CVE-2026-18656 与 CVE-2026-1865... 笔记

CVE-2026-18656 与 CVE-2026-18657 - Kiro IDE 和 CLI 问题 - 在 Windows 上从不受信任的项目目录执行可执行文件”

公告 ID:2026-074-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 8 月 4 日 太平洋夏令时 12:30 描述: Kiro 是一款代理型集成开发环境(IDE)和命令行界面,用户将其安装于桌面。我们发现了 CVE-2026-18656 和 CVE-2026-18657,该问题涉及 Windows 上不受控制的搜索路径元素,可能允许攻击者通过精心构造的项目目录执行任意代码。该目录中包含一个被植入的可执行文件,当本地用户打开该目录时,该可执行文件会在系统 PATH 之前被解析。 受影响版本: - Windows 版 Kiro IDE:版本 1.0.0 至 1.0.212 - Windows 版 Kiro CLI:早于 v2.10.0 有关本 AWS 安全公告最新且完整的信息,请参阅下方文章。