В Amazon Kiro нашли уязвимость с утечкой локальных данных через prompt injection

Исследователи Mindguard сообщили, что вредоносное содержимое репозитория могло заставить ИИ-агент Kiro отправить конфиденциальные данные на внешний сервер. Amazon устранила проблему в версии Kiro IDE 0.8.140.

В Amazon Kiro нашли уязвимость с утечкой локальных данных через prompt injection

В ИИ-среде разработки Amazon Kiro обнаружили уязвимость, позволяющую похищать локальные данные через косвенную prompt injection и механизм Kiro Powers. Как сообщает The Hacker News со ссылкой на исследование Mindguard, вредоносное содержимое проекта могло повлиять на действия агента и привести к передаче данных на контролируемый атакующим внешний адрес.

Проблема была воспроизведена в Kiro IDE 0.7.45 для Windows и не получила идентификатор CVE. По данным исследователей, для атаки пользователю нужно открыть вредоносный проект через файл рабочей области — пункт File → Open Workspace From File, а затем отправить агенту любое сообщение. Открытие папки напрямую этот сценарий не задействует.

После этого агент мог обработать контролируемые атакующим файлы репозитория как инструкции, прочитать чувствительную локальную информацию, изменить связанную с безопасностью конфигурацию IDE и инициировать сетевое обращение. Пользователю не требовалось ни вводить вредоносный запрос, ни явно просить Kiro прочитать или передать такие данные.

В основе сценария лежит Kiro Powers — механизм, который объединяет конфигурации серверов Model Context Protocol, файлы инструкций POWER.md, хуки и контекстные данные. Файл POWER.md задаёт агенту постоянный контекст, в том числе сообщает, какие инструменты MCP доступны и в каких случаях их следует применять.

Mindguard оценила сложность эксплуатации как низкую и указала, что проблема воспроизводится как в доверенных, так и в недоверенных рабочих областях. По сведениям The Hacker News, Amazon выпустила исправление в Kiro IDE 0.8.140; на момент публикации издания актуальной версией была 1.0.337.

Это не первая найденная в Kiro проблема безопасности. В июне 2026 года Amazon исправила уязвимость CVE-2026-10591 с оценкой CVSS 8,8: она могла позволить неаутентифицированному удалённому атакующему выполнить произвольные команды через специально подготовленные инструкции, записывающие данные в критичные для выполнения пути конфигурации.