資安研究人員揭露了 Amazon Kiro 的一項漏洞細節,Kiro 是一款由人工智慧(AI)驅動的代理式整合開發環境(IDE),該漏洞可能透過提示注入(prompt injection)和 Kiro Powers 進行資料竊取。
根據 Mindguard 的說法,這項安全缺陷(目前沒有 CVE 識別碼)影響 Windows 上的 Kiro IDE 0.7.45 版本。該 IDE 的最新版本為 1.0.337。
資安研究員 Fergal Glynn 在一份分享給 The Hacker News 的報告中表示:「此問題允許攻擊者控制的儲存庫內容影響 Kiro 代理程式,並最終導致敏感的本機資訊被傳送至外部端點。」
Kiro Powers 超越了單純的技能,它整合了模型上下文協議(MCP)伺服器配置、導航檔案(「POWER.md」)、掛鉤(hooks)和上下文知識。導航檔案就像一份「入門手冊」,提供持續的上下文,並告知 AI 代理程式哪些 MCP 工具可用以及何時使用它們。
根據 Mindguard 的說法,成功利用此漏洞需要使用者執行兩個動作:使用者必須透過工作區檔案(File → Open Workspace From File)開啟惡意專案,而不是直接開啟資料夾,然後再向代理程式發送訊息。此漏洞在可信賴和不可信賴的工作區中都可重現。
一旦滿足這些條件,敏感的工作區資料就可以被竊取到攻擊者那裡,「而使用者並未明確要求 Kiro 存取或傳輸」這些資料。此漏洞的利用難度被評估為低。
此缺陷之所以引人注目,是因為使用者不必提交惡意提示或引用攻擊者控制的內容。一旦開啟了精心製作的工作區檔案,發送任何訊息就足以觸發易受攻擊的流程。
Mindguard 表示:「當攻擊者控制的專案內容被解釋為指令時,並且這些指令被允許影響 IDE 中其他地方的安全敏感操作時,就會出現此漏洞。」
「信任邊界失敗發生在整個序列中。儲存庫控制的內容影響代理程式,代理程式讀取敏感的本機資訊,代理程式將該資訊寫入安全相關的 IDE 配置,隨後的 IDE 功能將修改後的配置轉化為網路活動。」
隨著 AI 開發環境在同一工作流程中越來越多地整合解釋和執行,儲存庫檔案可用於為模型提供上下文,而代理程式可以讀取檔案、調用工具並激活應用程式中的其他功能,這可能會導致信任邊界失敗。
在負責任地披露後,Amazon 在 Kiro IDE 0.8.140 版本中修復了此缺陷。此漏洞也建立在 Mindguard 先前強調的一個錯誤之上,該錯誤允許導航檔案指令將本機資訊納入 Markdown 圖像請求並傳送至外部伺服器。
Mindguard 當時指出:「透過仔細製作一個導航檔案來讀取本機檔案並渲染 Markdown 圖像,攻擊者可以迫使 AI 將敏感資料發送至外部伺服器。」
這並非 Kiro 首次被披露漏洞。2026 年 6 月,Amazon 解決了一個存取控制不足的缺陷(CVE-2026-10591,CVSS 分數:8.8),該缺陷可能使遠端未經授權的攻擊者透過精心製作的指令執行任意命令,這些指令會寫入執行敏感路徑,例如「.vscode/tasks.json」或「~/.kiro/settings/mcp.json」,並在開啟資料夾時促進自動執行。
Intezer 表示:「透過將隱藏指令植入 Kiro 所讀取的網頁中,攻擊者可以讓 Kiro 重寫其自身的 MCP(模型上下文協議)伺服器配置文件,並在開發者的機器上獲得任意程式碼執行權限。」「使用者從未看到任何可疑的批准提示。開發者要求 Kiro 做的所有事情都是執行一個合法的操作。」
這些發現也出現在一系列 AI 工具中發現的安全問題的背景下。
Mindguard 表示:「Kiro 的發現暴露了一個問題,該問題不僅限於一個 IDE 或一個披露計畫。AI 漏洞可能源於模型解釋、應用程式邏輯、工具、配置和外部資源之間的互動,這使得使用為更明確定義的軟體缺陷而設計的披露流程難以評估。」
「隨著 AI 系統獲得更多工具並與更多應用程式狀態互動,漏洞披露計畫需要以與發現它們的研究人員相同的詳細程度來評估執行路徑。」