Уязвимость в ИИ-редакторе Amazon Kiro позволяет красть данные через prompt injection
Компания Mindguard раскрыла подробности уязвимости в Amazon Kiro — агентной среде разработки с искусственным интеллектом. Дефект, пока не получивший идентификатора CVE, был воспроизведён в версии Kiro IDE 0.7.45 для Windows (актуальная на момент публикации — 1.0.337). Amazon уже закрыла проблему в сборке 0.8.140.
Как работает атака
Суть в том, что содержимое подконтрольного злоумышленнику репозитория интерпретируется агентом как инструкции. Ключевую роль играет механизм Kiro Powers, который помимо обычных навыков подтягивает конфигурации MCP-серверов, hook-и, контекстные знания и так называемые «направляющие» файлы POWER.md. Такой файл работает как «памятка для новичка»: он сообщает ИИ-агенту, какие инструменты доступны и когда их применять.
Для успешной эксплуатации нужны всего два действия жертвы: открыть вредоносный проект именно через рабочий файл (File → Open Workspace From File, а не открытием папки) и затем отправить агенту любое сообщение. Атака срабатывает как в доверенных, так и в недоверенных рабочих пространствах, а её сложность оценена как низкая.
Особенно тревожно то, что пользователю не нужно ни писать вредоносный запрос, ни ссылаться на подозрительное содержимое. Достаточно открыть подготовленный workspace-файл — и первое же сообщение запускает цепочку, в конце которой конфиденциальные локальные данные уходят на внешний сервер.
Разрушение границ доверия
Исследователь Ферґал Ґлинн описывает механизм как последовательный обвал границ доверия: содержимое репозитория влияет на агента, агент читает локальные данные, записывает их в чувствительную конфигурацию IDE, а последующая функция среды превращает изменённый конфиг в сетевую активность. Уязвимость развивает более ранний трюк Mindguard, где направляющий файл заставлял ИИ вставлять локальные данные в запрос Markdown-картинки и тем самым отправлять их наружу.
Это уже не первая проблема Kiro. В июне 2026 года Amazon устранила брешь недостаточного контроля доступа (CVE-2026-10591, CVSS 8.8): скрытые инструкции на веб-странице могли заставить редактор переписать собственный файл конфигурации MCP и добиться выполнения произвольного кода — без единого предупреждения.
Проблема шире одного редактора
Подобные истории множатся: prompt injection и обход песочниц находили в OpenAI Codex CLI, Cursor, GitHub Copilot CLI, Google Gemini CLI, Claude Code, NVIDIA NemoClaw и других инструментах. Mindguard подчёркивает главный вывод: уязвимости ИИ рождаются на стыке интерпретации модели, логики приложения, инструментов, конфигураций и внешних ресурсов. Оценивать их привычными процедурами раскрытия, рассчитанными на классические программные дефекты, попросту не получается — программам bug bounty придётся разбирать пути исполнения с той же дотошностью, что и сами исследователи.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.