Пишете код через ИИ-агента Kiro? Ваши рабочие файлы утекли хакерам еще до нажатия кнопки «Разрешить»
ИИ-агент в среде разработки Kiro мог отправить данные рабочего проекта на сервер злоумышленника ещё до того, как пользователь разрешал изменение настроек. AWS 11 сентября раскрыла уязвимость CVE-2026-89332, затрагивающую Kiro IDE до версии 0.8.135. Главная проблема оказалась не в отсутствии подтверждения, а в порядке действий: интерфейс спрашивал разрешение уже после записи опасной конфигурации на диск.
Для атаки требовался специально подготовленный репозиторий. Его содержимое могло заставить агент Kiro изменить файл настроек workspace и указать подконтрольный атакующему адрес вместо штатного URL реестра Kiro Powers. Когда разработчик после этого открывал панель Powers, IDE обращалась к подменённому адресу и могла передать туда чувствительные данные рабочего пространства.
Kiro при этом действительно показывала пользователю запрос на подтверждение изменения. В диалоге были видны добавленные данные и новый URL, однако защитный механизм срабатывал слишком поздно: изменённый файл уже находился на диске. Если разработчик открывал Powers до ответа на запрос, сетевой запрос уходил независимо от того, собирался ли пользователь разрешать правку.
AWS не утверждает, что уязвимость массово эксплуатировалась. Описанный сценарий требует взаимодействия пользователя и открытия вредоносного проекта, а затем панели Powers. CVE получила оценку 5,5 балла по CVSS 3.1 и 6,7 по CVSS 4.0, при этом основной риск связан с утечкой конфиденциальной информации.
Kiro Powers расширяют возможности ИИ-агента дополнительными инструментами, инструкциями и интеграциями. Powers могут включать конфигурацию MCP-серверов, специализированные навыки и другой контекст, который Kiro динамически подключает во время работы. Именно запрос к реестру Powers стал каналом, через который в уязвимом сценарии данные могли попасть на внешний сервер.
Случай хорошо показывает проблему доверия в агентных средах разработки. Обычный редактор в основном читает содержимое клонированного проекта, тогда как coding agent способен воспринимать найденные в репозитории инструкции как часть задачи, менять файлы и обращаться к внешним сервисам. Поэтому prompt injection в подобных инструментах становится опаснее, когда агент получает доступ к файловой системе, терминалу, сети или учётным данным.
В CVE-2026-89332 особенно показателен разрыв между пользовательским интерфейсом и реальной границей безопасности. Кнопка подтверждения создавала впечатление, что действие ещё не произошло, хотя агент уже изменил состояние системы. Для agentic software такой порядок операций превращает approval из защитного механизма в уведомление о фактически выполненном действии.
AWS рекомендует перейти на Kiro IDE 0.8.135 или более новую версию. Компания также советует сменить учётные данные, которые находились в проектах, открывавшихся через более ранние версии Kiro. Обходного решения для уязвимых сборок AWS не предлагает.
Kiro уже сталкивалась с похожими проблемами на границе между недоверенным проектом и возможностями агента. В марте AWS раскрыла CVE-2026-4295, позволявшую специально подготовленным файлам проекта добиться выполнения произвольного кода при открытии каталога в Kiro IDE. Тогда причиной тоже стало недостаточное разделение доверенных и недоверенных данных, а исправление вошло в Kiro 0.8.0.