Security · Amazon Kiro IDE

CVE-2026-95985: Präparierte Repositories konnten Kiros workspaceübergreifende Benutzerkonfiguration verändern

hoch

Kiro vor Version 1.0.242, eine Entwicklungsumgebung mit KI-Agent, konnte Anweisungen aus einem präparierten Projekt übernehmen. Öffnete jemand das Projekt als nicht vertrauenswürdigen Workspace und schrieb dem Agenten, waren Änderungen an der Kiro-Konfiguration im Benutzerprofil möglich.

CVE
CVE-2026-95985
Betroffen
Amazon Kiro IDE vor 1.0.242 unter macOS, Windows und Linux
Behoben
Amazon Kiro IDE 1.0.242 und neuer

Amazon hat CVE-2026-95985 für Kiro veröffentlicht. Kiro ist eine integrierte Entwicklungsumgebung, kurz IDE, mit einem KI-Agenten, der Dateien bearbeiten kann. Betroffen sind Versionen vor 1.0.242: Ein präpariertes Repository konnte die erwartete Workspace-Grenze umgehen und Schreibzugriffe auf automatisch geladene Kiro-Konfiguration im Benutzerprofil auslösen.

Ein Repository ist ein verwaltetes Projektverzeichnis; der Workspace ist der in der IDE geöffnete Arbeitsbereich. Der Pfad ~/.kiro bezeichnet Kiros Konfigurationsverzeichnis im Heimatverzeichnis des jeweiligen Benutzers. Es liegt außerhalb des geöffneten Projekts, ist nicht systemweit für alle Rechnernutzer, wird von Kiro aber workspaceübergreifend auch in späteren Sitzungen geladen.

Eine Agentennachricht ist notwendig

Das bloße Öffnen des Repositorys genügt nicht. Der veröffentlichte CVE-Datensatz beschreibt diesen Ablauf:

  1. Ein Angreifer präpariert ein Repository mit eingeschleusten Anweisungen für den Agenten.
  2. Eine Person öffnet dieses Repository als nicht vertrauenswürdigen Workspace.
  3. Die Person sendet dem Kiro-Agenten eine Nachricht.

Erst diese Nachricht stößt den beschriebenen Werkzeuglauf an. Dann können die eingeschleusten Anweisungen Schreibvorgänge in automatisch geladene Konfigurationspfade auslösen. Prompt-Injektion bezeichnet hier den Versuch, fremde Daten als Handlungsanweisung für den Agenten wirksam werden zu lassen.

Die ausgewerteten öffentlichen Quellen nennen neben der Kennzeichnung als nicht vertrauenswürdiger Workspace und der Agentennachricht keine verlässliche sichtbare Warnung oder separate Freigabe für den Schreibzugriff. Ein mögliches nachträgliches Warnsignal ist eine unerwartete, nicht selbst angelegte Änderung unter ~/.kiro; die ausgewerteten Quellen nennen keine vollständige Liste von Erkennungsmerkmalen. Die bloße Agentenantwort beweist noch keinen erfolgreichen Schreibzugriff.

Der öffentliche Datensatz beschreibt Schreibzugriffe außerhalb des Workspace als mögliche Auswirkung. Er belegt keinen konkreten Angriff in freier Wildbahn. Welche weitere Wirkung möglich wäre, hängt von der veränderten Datei und den später verwendeten Funktionen ab; ein erfolgreicher Systemeinbruch darf daraus ohne weitere Belege nicht abgeleitet werden.

Update und Nachprüfung gehören zusammen

Amazon empfiehlt Kiro IDE 1.0.242 oder neuer. Die Version lässt sich über die Aktualisierungsfunktion oder die Versionsanzeige der Anwendung prüfen. Nach dem Update sollten betroffene Teams zusätzlich klären, ob sie vor der Aktualisierung präparierte oder anderweitig nicht vertrauenswürdige Repositories geöffnet und danach mit dem Agenten gearbeitet haben.

Amazon nennt dafür eine konkrete Nachprüfung: ~/.kiro auf Einträge untersuchen, die die Person oder das Team nicht selbst angelegt hat. Ein Zeitstempel allein ist kein Beweis. Sinnvoll ist der Vergleich mit gesicherten Konfigurationen, verwalteten Arbeitsplatzvorgaben und bekannten sauberen Kiro-Installationen. Verdächtige Dateien sollten vor Änderungen nach dem eigenen Verfahren für Sicherheitsvorfälle gesichert werden.

Eine praktische Reihenfolge:

  1. Kiro IDE auf mindestens 1.0.242 aktualisieren.
  2. Alte Installationen auf macOS, Windows und Linux in der Geräteverwaltung suchen.
  3. Bei der genannten Nutzung ~/.kiro sowie relevante System- und Anwendungsspuren prüfen.
  4. Unerwartete Konfiguration nicht nur löschen, sondern ihre Wirkung und mögliche Folgeschritte untersuchen.
  5. Für nicht vertrauenswürdige Projekte Agentenrechte und Freigaben so knapp wie möglich halten.

Im am 24. September aktualisierten öffentlichen CVE-Datensatz steht das Feld für bekannte Ausnutzung auf none; im KEV-Katalog steht die CVE nicht. Das schließt unerkannte Ausnutzung nicht aus.

Quellen

Quellenstand: 25. September 2026.

Originalmeldung öffnen →