พบช่องโหว่ใน AWS Kiro IDE — หน้าเว็บที่ซ่อนข้อความอันตรายสั่งเขียนทับไฟล์ตั้งค่าและรันโค้ดบนเครื่องนักพัฒนาได้โดยไม่ต้องอนุมัติ

บริษัท Intezer ร่วมกับ Kodem Security พบช่องโหว่ใน AWS Kiro IDE ที่ทำให้หน้าเว็บซ่อนข้อความอันตรายสั่ง agent เขียนทับไฟล์ตั้งค่า MCP แล้วรันโค้ดบนเครื่องนักพัฒนาได้ทันที โดยขั้นตอนอนุมัติที่เป็นกลไกความปลอดภัยหลักของ Kiro ถูกข้ามไปอย่างสมบูรณ์ AWS ออกแพตช์แก้ไขแล้วในเวอร์ชัน 0.11.130 แต่ไม่มีการกำหนดหมายเลข CVE นี่เป็นครั้งที่ 3 ในรอบ 1 ปีที่นักวิจัยพบบั๊กรูปแบบเดียวกันใน Kiro