„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-10591 betrifft Amazon Kiro IDE in Versionen vor 0.11 und ermöglicht unauthentifizierten Akteuren die Remote-AusfĂĽhrung von Befehlen. Das Risiko wird mit einem CVSS-Score von 8.8 als „High“ eingestuft. Die Schwachstelle resultiert aus unzureichenden Zugriffskontrollmechanismen im Datenschreib-Werkzeug der IDE.
Betroffene Systeme
Betroffen sind Installationen von Amazon Kiro IDE in allen Versionen vor 0.11. Die Anfälligkeit betrifft plattformübergreifend alle Systeme, auf denen die vulnerable IDE-Version aktiv eingesetzt wird, einschließlich Windows, macOS und Linux-Umgebungen.
Technische Details
Der Schwachpunkt liegt im Datenschreib-Modul der Kiro IDE, das keine ausreichenden Zugriffskontrollbeschränkungen implementiert. Ein Angreifer kann über manipulierte Anweisungen Dateien in ausführungssensitiven Verzeichnissen schreiben, insbesondere in .vscode/tasks.json.
Durch das Modifizieren dieser Konfigurationsdatei können Aufgaben definiert werden, die automatisch beim Öffnen des Projektordners ausgeführt werden. Dies ermöglicht die automatische Ausführung beliebiger Befehle mit den Berechtigungen des Benutzers, der die IDE öffnet. Der Angriffsvektor ist netzwerkgestützt und erfordert keine Authentifizierung, wodurch die Angriffsfläche erheblich vergrößert wird.
Empfohlene Massnahmen
- Sofortiges Update: Benutzer sollten ihre Kiro IDE-Installation auf Version 0.11 oder höher aktualisieren
- Projektvalidierung: ĂśberprĂĽfung von
.vscode/tasks.json-Dateien auf verdächtige Einträge in existierenden Projekten - Zugriffskontrolle: Einschränkung des Dateisystem-Zugriffs durch Kiro IDE auf notwendige Verzeichnisse
- Monitoring: Ăśberwachung auf unerwartete ProzessausfĂĽhrungen beim IDE-Start
Bewertung
Mit einem CVSS-Score von 8.8 stellt diese Sicherheitslücke eine signifikante Bedrohung dar. Die Kombination aus fehlender Authentifizierung, Remote-Exploitbarkeit und Ermöglichung der Codeausführung macht ein zeitnahes Update essentiell. Der fehlende öffentlich verfügbare Patch unterstreicht die Notwendigkeit sofortigen Handelns seitens der Benutzer.
„`