
Kiro 已修補網頁藏指令執行程式碼漏洞,MCP 設定檔成高危入口
開發者只係批准 AI 睇文件,惡意內容已可令舊版 Kiro 靜靜執行本機指令
iThome 報道,Kodem Security 同 Intezer 發現 AWS 旗下 Kiro IDE 曾有一條幾危險嘅攻擊路線:開發者只係叫 coding agent 讀一個網頁,頁面暗藏嘅 prompt 已經可以引導 Kiro 改寫 MCP 設定,跟住喺電腦執行攻擊者指定嘅程式碼。呢宗問題已經修補,研究團隊確認 Kiro 0.11.130 唔再受同一攻擊影響。
批准睇網頁,結果放行咗本機程式碼
研究人員整咗一頁外表正常嘅 API 文件,再用白色、1 像素細字收埋惡意指令。使用者要求 Kiro 讀取網址時,畫面會正常問一次可唔可以擷取內容;真正出事係之後嗰段流程。據研究團隊測試,舊版 Kiro 讀到暗藏指令後,可以自行寫入 ~/.kiro/settings/mcp.json,再載入新設定,期間冇逐項要求使用者批准。
概念驗證加入咗一個叫「telemetry」嘅假 MCP server,用 Node.js 定時傳出主機名稱、使用者名稱同作業系統資料。研究團隊只收集基本資料去證明程式碼確實有執行,冇測試更具破壞力嘅操作;不過同一權限理論上足以接觸原始碼、環境變數、開發憑證,亦可能借開發者本身嘅權限連入內部系統。

圖片:Kodem Security
mcp.json 其實等同程式啟動清單
MCP 會畀 coding agent 接駁額外工具,而 Kiro 嘅設定檔可以列明本機 server 用咩 command、參數同環境變數啟動。Kiro 官方文件亦寫明,儲存設定後會自動套用。換句話講,mcp.json 唔只係普通偏好設定;邊個有權改呢份檔案,實際上就有機會決定部機下一步行咩程式。
問題關鍵係,舊版冇將呢份檔案當成敏感路徑保護。模型受網頁內容誤導本身已經麻煩,但真正令事件升級到程式碼執行,係 agent 可以改自己依賴嘅工具設定,設定改完又會自動載入。現時 Kiro 官方安全文件已經將所有檔名為 mcp.json 嘅路徑列作 protected path,Autopilot 同 Supervised 模式下都要先獲明確批准先寫得入。
唔好同 2025 年嗰宗 Kiro 問題撈亂
AWS 曾喺安全公告 AWS-2025-019 講過另一批 Amazon Q Developer 同 Kiro prompt injection 問題,當中 Kiro 修補版本係 0.1.42,攻擊條件包括先取得本機存取權。今次 Kodem/Intezer 披露嘅係網頁或外來文件內容改寫 MCP 設定嘅路線,研究人員測試嘅亦係 0.9.2 同 0.10.16。兩者成因、版本同披露時間都唔同,唔可以用舊公告當成今次漏洞嘅官方修補說明。
研究團隊喺 2026 年 2 月向 HackerOne 報告問題,個案到 3 月 6 日先轉交 AWS。4 月 AWS 回覆話修補已放入最新版,但冇公開點名確實版本。0.11.130 係 Kodem 同 Intezer 自行驗證安全嘅版本。AWS亦冇為呢宗特定問題發 CVE。研究團隊話攻擊測試有時要一至兩次先成功,暫時亦冇披露已知實際攻擊個案;呢啲資料只代表研究範圍,唔等於舊版可以繼續放心用。
用 coding agent,權限要預早收窄
仍然用緊舊版 Kiro IDE 嘅開發者,應升到至少 0.11.130,實際部署就直接用官方最新穩定版。公司亦要收窄 trusted commands,避免用 * 呢類大範圍規則;將 agent 放喺獨立 workspace、container 或專用帳戶,AWS profile 同其他 token 就用短期、最低權限憑證。其他識讀網頁、改檔同執行 command 嘅 coding agents,都應跟同一套做法,唔好只靠模型彈出嘅批准視窗守住開發者部機。
參考來源
- iThome — AWS Kiro漏洞可被網頁隱藏指令利用,繞過核准執行任意程式碼 — original report
- Kodem Security:AWS Kiro RCE 技術披露 — 漏洞成因、概念驗證、測試版本、修補驗證同披露時間線
- Kiro 官方:Privacy and security — 核對 protected paths、trusted commands、兩種操作模式同官方安全建議
- Kiro 官方:MCP configuration — 核對 MCP 設定檔位置、command 欄位同自動套用設定嘅行為
- Kiro 官方:0.11 更新紀錄 — 核對 0.11 系列同 0.11.130 所屬官方版本紀錄
- AWS Security Bulletin AWS-2025-019 — 分清楚 2025 年已有官方公告嘅 Kiro 問題同今次披露
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







