CVE-2026-10591 High CVSS 8.8/10

đźź  CVE-2026-10591: High Schwachstelle

CVE-2026-10591
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die SicherheitslĂĽcke CVE-2026-10591 betrifft Amazon Kiro IDE in Versionen vor 0.11 und ermöglicht unauthentifizierten Akteuren die Remote-AusfĂĽhrung von Befehlen. Das Risiko wird mit einem CVSS-Score von 8.8 als „High“ eingestuft. Die Schwachstelle resultiert aus unzureichenden Zugriffskontrollmechanismen im Datenschreib-Werkzeug der IDE.

Betroffene Systeme

Betroffen sind Installationen von Amazon Kiro IDE in allen Versionen vor 0.11. Die Anfälligkeit betrifft plattformübergreifend alle Systeme, auf denen die vulnerable IDE-Version aktiv eingesetzt wird, einschließlich Windows, macOS und Linux-Umgebungen.

Technische Details

Der Schwachpunkt liegt im Datenschreib-Modul der Kiro IDE, das keine ausreichenden Zugriffskontrollbeschränkungen implementiert. Ein Angreifer kann über manipulierte Anweisungen Dateien in ausführungssensitiven Verzeichnissen schreiben, insbesondere in .vscode/tasks.json.

Durch das Modifizieren dieser Konfigurationsdatei können Aufgaben definiert werden, die automatisch beim Öffnen des Projektordners ausgeführt werden. Dies ermöglicht die automatische Ausführung beliebiger Befehle mit den Berechtigungen des Benutzers, der die IDE öffnet. Der Angriffsvektor ist netzwerkgestützt und erfordert keine Authentifizierung, wodurch die Angriffsfläche erheblich vergrößert wird.

Empfohlene Massnahmen

  • Sofortiges Update: Benutzer sollten ihre Kiro IDE-Installation auf Version 0.11 oder höher aktualisieren
  • Projektvalidierung: ĂśberprĂĽfung von .vscode/tasks.json-Dateien auf verdächtige Einträge in existierenden Projekten
  • Zugriffskontrolle: Einschränkung des Dateisystem-Zugriffs durch Kiro IDE auf notwendige Verzeichnisse
  • Monitoring: Ăśberwachung auf unerwartete ProzessausfĂĽhrungen beim IDE-Start

Bewertung

Mit einem CVSS-Score von 8.8 stellt diese Sicherheitslücke eine signifikante Bedrohung dar. Die Kombination aus fehlender Authentifizierung, Remote-Exploitbarkeit und Ermöglichung der Codeausführung macht ein zeitnahes Update essentiell. Der fehlende öffentlich verfügbare Patch unterstreicht die Notwendigkeit sofortigen Handelns seitens der Benutzer.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-10591-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 04.06.2026
Alle CVEs ansehen