VMTech
Обсудить проект

В Kiro IDE закрыли уязвимость утечки данных через prompt injection

В Kiro IDE закрыли уязвимость утечки данных через prompt injection

Исследователи Mindguard раскрыли уязвимость в агентной среде разработки Amazon Kiro IDE 0.7.45 для Windows: через prompt injection и механизм Kiro Powers атакующий мог добиться передачи конфиденциальных локальных данных на внешний сервер. Amazon устранила проблему в версии 0.8.140, а актуальная версия IDE указана как 1.0.337.

Как срабатывала атака

Для воспроизведения сценария пользователю требовалось открыть вредоносный проект именно через файл рабочей области командой File → Open Workspace From File, а не напрямую как папку. После этого было достаточно отправить агенту любое сообщение. Специальный вредоносный запрос или явная ссылка на контролируемый атакующим файл не требовались.

Mindguard отмечает, что атака работала как в доверенных, так и в недоверенных рабочих областях, а сложность эксплуатации оценена как низкая. Агент мог получить чувствительные сведения из рабочей среды и передать их на внешний endpoint без прямого запроса пользователя на чтение или отправку этих данных.

Роль Kiro Powers и граница доверия

Kiro Powers объединяет конфигурации серверов Model Context Protocol, файлы инструкций POWER.md, хуки и контекстные знания. Файл steering выступает постоянной инструкцией для агента: он сообщает, какие MCP-инструменты доступны и когда ими следует пользоваться.

В описанном случае содержимое репозитория, контролируемое атакующим, интерпретировалось как инструкции. Эти инструкции влияли на действия агента, агент читал локальную информацию и записывал ее в значимую для безопасности конфигурацию IDE. Затем другая возможность среды превращала измененную конфигурацию в сетевую активность.

Исследователи подчеркивают, что проблема возникает на всей цепочке взаимодействия модели, логики приложения, инструментов, настроек и внешних ресурсов. Это усложняет оценку подобных дефектов привычными процессами раскрытия уязвимостей, рассчитанными на более изолированные ошибки ПО.

Что проверить командам разработки

Amazon внедрила исправление после ответственного раскрытия. Организациям, использующим Kiro, следует убедиться в обновлении IDE как минимум до версии с исправлением, не открывать непроверенные workspace-файлы и отдельно контролировать конфигурации MCP, steering-файлы и хуки в подключаемых репозиториях.

Практический вывод для бизнеса: в агентных IDE содержимое проекта нельзя считать только исходным кодом или документацией. Оно способно стать контекстом для модели и повлиять на инструменты среды, поэтому процессы проверки репозиториев должны учитывать и такие пути воздействия.

#cybersecurity#promptinjection#aidevtools#appsec
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 27.08.2026
Instagram

В Kiro IDE закрыли уязвимость утечки данных через prompt injection

Открыть публикацию в Instagram ↗