Изследователи по киберсигурност разкриха подробности за уязвимост в Amazon Kiro – интегрирана среда за разработка (IDE) с изкуствен интелект и агентни функции, която би могла да улесни източването на данни чрез prompt injection (вмъкване на злонамерени инструкции в подкана) и функциите Kiro Powers.
Уязвимостта, която няма CVE идентификатор, засяга Kiro IDE 0.7.45 под Windows, според Mindguard. Най-новата версия на средата за разработка е 1.0.337.
„Проблемът позволява контролирано от атакуващия съдържание в хранилището да повлияе на агента на Kiro и в крайна сметка да доведе до изпращане на чувствителна локална информация към външна крайна точка“, споделя изследователят по сигурността Фъргал Глин в доклад, споделен с The Hacker News.
Kiro Powers надграждат стандартните умения, като обединяват конфигурации за сървъри по протокола Model Context Protocol (MCP), насочващи файлове („POWER.md“), куки (hooks) и контекстуални знания. Насочващият файл е като „наръчник за въвеждане в експлоатация“, който предоставя постоянен контекст и указва на AI агента какви MCP инструменти са налични и кога да ги използва.
Според Mindguard за успешното експлоатиране са необходими две потребителски действия: потребителят трябва да отвори компрометирания проект през файл за работно пространство чрез File → Open Workspace From File (вместо да отваря папката директно) и след това да изпрати съобщение до агента. Уязвимостта е възпроизводима както в доверени, така и в недоверени работни пространства.
След като тези условия бъдат изпълнени, чувствителни данни от работното пространство могат да бъдат източени към атакуващия, „без потребителят изрично да е поискал Kiro да осъществи достъп или да ги предаде“. Трудността за експлоатиране е оценена като ниска.
Това, което прави тази уязвимост забележителна, е че потребителят не трябва да изпраща злонамерена подкана или да реферира контролираното от атакуващия съдържание. След като подготвеният файл за работно пространство бъде отворен, изпращането на каквото и да е съобщение е достатъчно за задействане на уязвимия поток.
„Уязвимостта се появява, когато съдържание на проект, контролирано от атакуващия, се интерпретира като инструкции и тези инструкции получат разрешение да влияят на чувствителни от гледна точка на сигурността операции на други места в IDE“, посочват от Mindguard.
„Компрометирането на границата на доверие се случва по протежение на цялата последователност. Контролираното от хранилището съдържание влияе на агента, агентът чете чувствителна локална информация, записва я в критична за сигурността конфигурация на IDE, а последваща функционалност на IDE превръща променената конфигурация в мрежова активност.“
Тъй като средите за разработка с изкуствен интелект все по-често обединяват интерпретацията и изпълнението в един и същ работен процес, файловете в хранилището могат да се използват за предоставяне на контекст на модела, докато агентът може да чете файлове, да извиква инструменти и да активира други функции в приложението, което потенциално води до нарушаване на границите на доверие.
След отговорно разкриване на уязвимостта, корекция за сигурност беше внедрена от Amazon в Kiro IDE версия 0.8.140. Тази уязвимост надгражда и предишен бъг, посочен от Mindguard, който позволяваше директиви в насочващия файл да доведат до включване на локална информация в Markdown заявка за изображение и изпращането ѝ към външен сървър.
„Чрез внимателно изготвяне на насочващ файл, който да прочете локален файл и да визуализира Markdown изображение, атакуващият може да принуди изкуствения интелект да изпрати чувствителни данни към външен сървър“, отбелязват тогава от Mindguard.
Това не е първият случай на разкрити уязвимости в Kiro. През юни 2026 г. Amazon коригира уязвимост, свързана с недостатъчен контрол на достъпа (CVE-2026-10591, CVSS оценка: 8.8), която можеше да позволи на отдалечен неудостоверен атакуващ да изпълнява произволни команди чрез подготвени инструкции. Тези инструкции предизвикват запис в чувствителни за изпълнението пътища, като „.vscode/tasks.json“ или „~/.kiro/settings/mcp.json“, улеснявайки автоматичното изпълнение при отваряне на папка.
„Чрез поставяне на скрити инструкции в уеб страница, която Kiro чете, атакуващият може да накара Kiro да пренапише собствения си конфигурационен файл за MCP (Model Context Protocol) сървър и да получи възможност за изпълнение на произволен код на машината на разработчика“, споделят от Intezer. „На потребителя никога не се показва подозрителен прозорец за одобрение. Всичко, което разработчикът е поискал от Kiro, е било да извърши легитимно действие.“
Тези констатации се появяват и на фона на редица проблеми със сигурността, открити в инструменти с изкуствен интелект:
- Верига от уязвимости в OpenAI Codex CLI за Windows, която злоупотребява с prompt injection чрез web.run, за да превърне рутинно търсене в мрежата в скрито изпълнение на команди на ниво хост извън вградената изолирана среда.
- Уязвимост за отдалечено изпълнение на код без кликване (zero-click RCE) в Cursor CLI, която използва индиректен prompt injection за запис на злонамерен изпълним файл в работното пространство и неговото стартиране.
- Уязвимост за изпълнение на произволен код в Cursor, GitHub Copilot CLI, Google Gemini CLI и приложението Codex за Windows, произтичаща от похищение на реда на търсене (search order hijacking). Тя позволява на атакуващ да постави злонамерен изпълним файл със същото име като външна зависимост (например „git.exe“ и „which.exe“) в текущата работна директория преди доверените системни пътища.
- Уязвимост, засягаща Anthropic Claude Code (CVE-2026-35603), Cursor, Codex CLI и Google Gemini CLI, която се възползва от папка в Windows, имаща доверието на тези инструменти.