VMTech
Razgovarajmo

Prompt injection u Amazon Kiro IDE ugrožava lokalne podatke

Prompt injection u Amazon Kiro IDE ugrožava lokalne podatke

Mindguard je objavio detalje propusta u Amazon Kiro, agentnom razvojnom okruženju zasnovanom na veštačkoj inteligenciji, koji je u Kiro IDE 0.7.45 za Windows mogao da omogući iznošenje osetljivih lokalnih podataka pomoću prompt injection napada i funkcije Kiro Powers. Propust nema dodeljen CVE identifikator, a Amazon je popravku uključio u verziju 0.8.140. Kao najnovija verzija IDE-a navedena je 1.0.337.

Kako dolazi do iznošenja podataka

Kiro Powers objedinjuje konfiguracije Model Context Protocol servera, datoteke za usmeravanje označene kao POWER.md, hook-ove i kontekstualno znanje. Datoteka za usmeravanje daje trajni kontekst agentu i navodi koje su MCP alatke dostupne i kada treba da ih koristi.

Za uspešnu zloupotrebu potrebne su dve radnje korisnika: otvaranje zlonamernog projekta preko stavke File → Open Workspace From File, umesto direktnog otvaranja fascikle, i slanje poruke agentu. Nalaz je ponovljiv i u pouzdanim i u nepouzdanim radnim prostorima. Nakon toga je dovoljna bilo koja poruka agentu; korisnik ne mora da unese zlonamerni prompt niti da pomene sadržaj pod kontrolom napadača.

Mindguard navodi da sadržaj repozitorijuma može biti protumačen kao instrukcija. Takva instrukcija utiče na agenta, agent čita lokalne informacije, upisuje ih u bezbednosno relevantnu konfiguraciju IDE-a, a naredna mogućnost aplikacije pretvara izmenjenu konfiguraciju u mrežnu aktivnost. Tako podaci mogu biti poslati na spoljni endpoint bez izričitog zahteva korisnika da Kiro pristupi informacijama ili ih prenese.

Granica poverenja u agentnim razvojnim alatima

Ovaj slučaj pokazuje rizik kada isto razvojno okruženje povezuje tumačenje sadržaja, pristup datotekama, pozivanje alata i aktiviranje drugih funkcija aplikacije. Datoteke repozitorijuma služe kao kontekst modelu, ali agent istovremeno može da čita fajlove i menja konfiguracije koje utiču na izvršavanje ili mrežnu komunikaciju.

Propust se nadovezuje na raniji nalaz Mindguarda u kome su direktive iz steering datoteke mogle da navedu agenta da lokalne informacije uključi u Markdown zahtev za sliku i pošalje ih spoljnjem serveru. Amazon je u junu 2026. rešio i nedovoljnu kontrolu pristupa, CVE-2026-10591 sa CVSS ocenom 8.8, koja je mogla da omogući neautentifikovano udaljeno izvršavanje komandi kroz pažljivo oblikovane instrukcije i upise u putanje osetljive na izvršavanje.

Praktične mere za razvojne timove

Timovi koji koriste Kiro treba da provere verziju klijenta i primene najmanje verziju 0.8.140, odnosno aktuelno dostupno izdanje. Otvaranje projekata iz neproverenih izvora preko workspace datoteka zahteva dodatni oprez, čak i kada je radni prostor označen kao pouzdan.

Praktičan zaključak je da sadržaj repozitorijuma, steering datoteke i MCP konfiguracije treba posmatrati kao nepouzdan ulaz. Kontrola verzija, ograničavanje dozvola alatkama i provera konfiguracionih izmena pomažu da se smanji prostor u kome instrukcije iz projekta mogu preći u pristup lokalnim podacima ili mrežnu aktivnost.

#cybersecurity#promptinjection#aidevtools#appsec
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 27.08.2026
Instagram

Prompt injection u Amazon Kiro IDE ugrožava lokalne podatke

Otvorite objavu na Instagramu ↗