Vulnerabilidad de inyección rápida en Amazon Kiro permite la exfiltración de datos sensibles a través de Kiro Powers

Detalles de la vulnerabilidad

Investigadores de seguridad han revelado una vulnerabilidad en Amazon Kiro, un entorno de desarrollo integrado (IDE) basado en inteligencia artificial, que podría permitir la exfiltración de datos mediante inyección rápida y las capacidades de Kiro Powers. El fallo, que no tiene identificador CVE, afecta a Kiro IDE 0.7.45 en Windows, según Mindguard. La versión más reciente del IDE es la 1.0.337.

El investigador Fergal Glynn explicó que el problema permitía que el contenido del repositorio controlado por el atacante influyera en el agente de Kiro y, en última instancia, provocara que información local sensible se transmitiera a un endpoint externo. Kiro Powers va más allá de las habilidades al combinar configuraciones del servidor MCP (Model Context Protocol), archivos de control ('POWER.md'), ganchos y conocimiento contextual. El archivo de control actúa como un 'manual de incorporación' que proporciona contexto persistente y le dice al agente de IA qué herramientas MCP están disponibles y cuándo usarlas.

Según Mindguard, la explotación exitosa requiere dos acciones por parte del usuario: abrir el proyecto malicioso a través de un archivo de espacio de trabajo usando Archivo → Abrir espacio de trabajo desde archivo, en lugar de abrir la carpeta directamente, y luego enviar un mensaje al agente. La vulnerabilidad se puede reproducir tanto en espacios de trabajo confiables como no confiables. Una vez que se cumplen estas condiciones, los datos sensibles del espacio de trabajo pueden ser exfiltrados al atacante sin que el usuario solicite explícitamente que Kiro acceda o transmita esos datos. La dificultad de explotación se ha evaluado como baja.

La particularidad de esta falla es que el usuario no tiene que enviar un mensaje malicioso ni hacer referencia al contenido controlado por el atacante. Una vez que se abre el archivo de espacio de trabajo manipulado, enviar cualquier mensaje es suficiente para desencadenar el flujo vulnerable. Mindguard indicó que la falla de confianza se produce en toda la secuencia: el contenido controlado por el repositorio influye en el agente, el agente lee información local sensible, el agente escribe esa información en la configuración del IDE relacionada con la seguridad, y una capacidad posterior del IDE convierte la configuración modificada en actividad de red.

A medida que los entornos de desarrollo de IA integran cada vez más la interpretación y la ejecución en el mismo flujo de trabajo, los archivos del repositorio pueden usarse para proporcionar contexto al modelo, mientras que el agente puede leer archivos, invocar herramientas y activar otras funcionalidades de la aplicación, lo que potencialmente conduce a fallas de límite de confianza.

Corrección y contexto

Después de la divulgación responsable, Amazon implementó una corrección para la falla en la versión 0.8.140 de Kiro IDE. La vulnerabilidad se basa en un problema anterior destacado por Mindguard que permitía que las directivas del archivo de control hicieran que información local se incorporara en una solicitud de imagen Markdown y se transmitiera a un servidor externo. Mindguard señaló que, al manipular cuidadosamente un archivo de control para leer un archivo local y renderizar una imagen Markdown, un atacante puede coaccionar a la IA para que envíe datos sensibles a un servidor externo.

Esta no es la primera vez que se revelan vulnerabilidades en Kiro. En junio de 2026, Amazon abordó una falla de control de acceso insuficiente (CVE-2026-10591, puntuación CVSS: 8.8) que podría haber permitido a un actor remoto no autenticado ejecutar comandos arbitrarios mediante instrucciones manipuladas que causan escrituras en rutas sensibles a la ejecución, como '.vscode/tasks.json' o '~/.kiro/settings/mcp.json', y facilitar la auto-ejecución al abrir la carpeta. Intezer declaró que, al plantar instrucciones ocultas en una página web que Kiro lee, un atacante puede hacer que Kiro reescriba su propio archivo de configuración del servidor MCP y obtener ejecución de código arbitrario en la máquina del desarrollador, sin que se muestre ninguna solicitud de aprobación sospechosa al usuario.

Los hallazgos se producen en un contexto de numerosos problemas de seguridad descubiertos en herramientas de IA, incluidos vulnerabilidades en OpenAI Codex CLI, Cursor CLI, GitHub Copilot CLI, Google Gemini CLI, Claude Code, NVIDIA NemoClaw, OpenClaw, Microsoft Visual Studio Code y Claude Desktop. Estos problemas incluyen inyección rápida, ejecución de código remoto, escapes de sandbox y manipulación de configuración, lo que destaca los desafíos de seguridad emergentes en las herramientas de desarrollo de IA.

Los hallazgos de Kiro exponen un problema que se extiende más allá de un IDE o un programa de divulgación. Las vulnerabilidades de IA pueden surgir de interacciones entre la interpretación del modelo, la lógica de la aplicación, las herramientas, la configuración y los recursos externos, lo que dificulta su evaluación mediante procesos de divulgación diseñados para defectos de software más claramente definidos.

Mindguard concluyó que, a medida que los sistemas de IA ganan más herramientas e interactúan con más estado de la aplicación, los programas de divulgación de vulnerabilidades deben evaluar las rutas de ejecución al mismo nivel de detalle que los investigadores que las descubren.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *