Imagen ilustrativa generada con IA
Amazon Kiro: una inyección de prompt exfiltra datos del workspace con un solo mensaje
Investigadores descubren vulnerabilidad en Amazon Kiro que permite exfiltrar datos del workspace con un solo mensaje. Afecta versión 0.7.45, corregida en 0.8.140.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Mindguard descubre una falla en Kiro Powers
El 27 de agosto de 2026, investigadores de Mindguard divulgaron los detalles de una vulnerabilidad en Amazon Kiro, el entorno de desarrollo integrado agéntico basado en inteligencia artificial. La falla permite la exfiltración de datos sensibles desde el workspace de un desarrollador aprovechando la funcionalidad Kiro Powers y una técnica de inyección de prompt. No se asignó un identificador CVE.
El investigador Fergal Glynn explicó que el problema permite que contenidos de repositorios controlados por el atacante influyan en el agente Kiro y hagan que transmita información local sensible a un endpoint externo. La vulnerabilidad afecta a Kiro IDE versión 0.7.45 en Windows; la versión más reciente del IDE en el momento de la divulgación era 1.0.337.
La cadena técnica: de Kiro Powers a la exfiltración
Kiro Powers extiende las skills agregando configuraciones de servidores Model Context Protocol (MCP), archivos de steer denominados "POWER.md", hooks y conocimiento contextual. El archivo de steer funciona como un manual de incorporación: proporciona contexto persistente e indica al agente qué herramientas MCP están disponibles y cuándo usarlas.
La explotación requiere dos acciones. Primero, el usuario debe abrir el proyecto malicioso mediante un archivo workspace con el comando File → Open Workspace From File, en lugar de abrir directamente la carpeta. Luego debe enviar un mensaje al agente.
La vulnerabilidad es reproducible tanto con workspaces de confianza como con workspaces no confiables. Una vez cumplidas estas condiciones, los datos sensibles del workspace pueden ser exfiltrados hacia el atacante sin que el usuario solicite explícitamente a Kiro que acceda a ellos o los transmita. La dificultad de explotación fue evaluada como baja.
El aspecto distintivo: el usuario no necesita enviar un prompt malicioso. Después de abrir el archivo workspace preparado, basta con un mensaje cualquiera para activar el flujo vulnerable.
El cruce del límite de confianza ocurre en una secuencia. Los contenidos de proyecto controlados por el atacante se interpretan como instrucciones; el agente lee información local sensible; el agente escribe esa información en configuraciones IDE relevantes para la seguridad; una capacidad posterior del IDE transforma la configuración modificada en actividad de red. Con la creciente integración entre interpretación y ejecución, los archivos de repositorio pueden proporcionar contexto al modelo mientras el agente lee archivos, invoca herramientas y activa otras funcionalidades, creando posibles cruces del límite de confianza.
Versiones afectadas y corrección
La falla fue demostrada en Kiro IDE 0.7.45 para Windows. En el momento de la divulgación, la versión más reciente era la 1.0.337, pero no se sabe si esta también era vulnerable.
Después de la divulgación responsable, Amazon implementó una corrección en Kiro IDE versión 0.8.140. Actualizar a esta versión o una posterior mitiga el problema. No hay una puntuación CVSS disponible para esta falla específica.
Precedentes en Kiro y catálogo KEV
No es la primera vulnerabilidad descubierta en Kiro. En junio de 2026, Amazon corrigió una falla de control de acceso insuficiente identificada como CVE-2026-10591, con puntuación CVSS 8.8 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Ese problema podía permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios mediante instrucciones preparadas que causaban escrituras en rutas sensibles a la ejecución, como ".vscode/tasks.json" o "~/.kiro/settings/mcp.json", y facilitaban la ejecución automática al abrir la carpeta. Según Intezer, al insertar instrucciones ocultas en una página web leída por Kiro, un atacante podía hacer que Kiro reescribiera su propio archivo de configuración del servidor MCP y obtener ejecución arbitraria de código en la máquina del desarrollador, sin prompts de aprobación sospechosos.
La nueva falla se basa en un bug previo reportado por Mindguard, que permitía que directivas del archivo de steer hicieran incorporar información local en una solicitud de imagen Markdown y la transmitieran a un servidor externo.
La vulnerabilidad recién divulgada no aparece en el catálogo KEV de CISA. Sin embargo, en los últimos 90 días, otras vulnerabilidades relacionadas con proveedores como Amazon, Anthropic y Microsoft han ingresado al catálogo: CVE-2019-1068 (26 de agosto), CVE-2026-33824 y CVE-2026-55040 (18 de agosto), CVE-2026-68820 (11 de agosto), CVE-2026-50522 (22 de julio) y CVE-2026-58644 (16 de julio). Esto indica que el ecosistema de herramientas de IA está bajo observación por explotación activa.
Un ecosistema de IA bajo presión
El descubrimiento en Kiro se suma a una serie de problemas de seguridad surgidos en los últimos meses en herramientas para desarrolladores basadas en IA. Entre los episodios más relevantes: una cadena de vulnerabilidades en OpenAI Codex CLI para Windows que explota la inyección de prompt a través de web.run para transformar una búsqueda web en ejecución oculta de comandos; una vulnerabilidad zero-click de ejecución remota en Cursor CLI que usa la inyección de prompt indirecta para escribir y ejecutar un ejecutable malicioso; una vulnerabilidad de ejecución arbitraria de código en Cursor, GitHub Copilot CLI, Google Gemini CLI y en la aplicación Codex para Windows debido al secuestro del orden de búsqueda de binarios; y una vulnerabilidad que afecta a Anthropic Claude Code (CVE-2026-35603, CVSS 7.3) y otras herramientas que explota una carpeta de Windows considerada confiable para depositar archivos de configuración maliciosos.
A estas se suman una vulnerabilidad de evasión de sandbox en Claude Code (CVE-2026-25725, CVSS 10) que permite a un atacante dentro del sandbox ejecutar comandos en el host, un conjunto de vulnerabilidades en Gemini CLI que permiten la evasión del contenedor y el robo del token OAuth, y una vulnerabilidad en NVIDIA NemoClaw (CVE-2026-65105, CVSS 8.1) que permite el control del servidor Ollama con una sola visita a una página web. Además, OpenClaw puede ser controlado desde cualquier sitio web mediante WebSocket en localhost, y Microsoft Visual Studio Code corrigió la vulnerabilidad Envade (CVE-2026-41613, CVSS 8.8) que con un clic en un deep link permite ejecución de código.
La lección de Mindguard: evaluar las rutas de ejecución
Mindguard concluye que los hallazgos en Kiro evidencian un problema que va más allá de un único IDE o un único programa de divulgación. Las vulnerabilidades de IA pueden surgir de interacciones entre la interpretación del modelo, la lógica de la aplicación, las herramientas, la configuración y los recursos externos, lo que las hace difíciles de evaluar con procesos de divulgación diseñados para fallos de software más claramente definidos. A medida que aumentan las herramientas a disposición de los sistemas de IA y sus interacciones con el estado de la aplicación, los programas de divulgación deben evaluar las rutas de ejecución con el mismo nivel de detalle que los investigadores que las descubren.
Para los desarrolladores que usan Amazon Kiro, la recomendación inmediata es actualizar a la versión 0.8.140 o posterior. Mientras se actualiza, evitar abrir archivos workspace de fuentes no confiables y prestar atención a repositorios sospechosos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-25725CRITICAL10.0Claude Code is an agentic coding tool. Prior to version 2.1.2, Claude Code's bubblewrap sandboxing mechanism failed to properly protect the .claude/settings.json configuration file when it did not exist at startup. While the parent directory was mounted as writable and .claude/settings.local.json wa
- CVE-2026-50522CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-10591HIGH8.8Insufficient access control restrictions in the file write tool in Amazon Kiro IDE before version 0.11 might allow remote unauthenticated actors to execute arbitrary commands via crafted instructions that cause writes to execution-sensitive paths (such as .vscode/tasks.json), enabling auto-executio
- CVE-2026-41613HIGH8.8Session fixation in Visual Studio Code allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65105HIGH8.1NVIDIA NemoClaw for Linux contains a vulnerability in its inference server setup, where a remote attacker may access the inference service without authentication. A successful exploit of this vulnerability may lead to information disclosure and denial of service.
- CVE-2026-35603HIGH7.3Claude Code is an agentic coding tool. In versions prior to 2.1.75 on Windows, Claude Code loaded the system-wide default configuration from C:\ProgramData\ClaudeCode\managed-settings.json without validating directory ownership or access permissions. Because the ProgramData directory is writable by
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
