Bir web sayfasındaki gizli metin,KiroAWS'nin aracılı kodlama IDE'si, kendi yapılandırma dosyasını yeniden yazar ve bir saldırganın kodunu geliştiricinin makinesinde çalıştırır; hiçbir onay adımı bunu durduramaz.

Intezer, Kodem Security ile yaptığı araştırmada, Kiro'dan bir sayfayı özetlemesini istemek kadar sıradan bir isteğin uzaktan kod yürütülmesiyle sonuçlanabileceğini buldu. AWS sorunu düzeltti ve bu soruna herhangi bir CVE atanmadı.

Kiro'nun güvenlik modeli, insanın "izin ver" seçeneğini tıklamasına dayanıyor. Aracı, kabuk komutlarını çalıştırabilir, URL'leri getirebilir ve dosyaları düzenleyebilir ve tasarım, geliştiricinin riskli herhangi bir şeyi gerçekleşmeden önce incelediğini varsayar. Bu onay adımı güvenlik sınırıdır ve kusur, bir saldırganın geliştiriciye hiçbir seçenek sunulmadan bu sınırı geçmesine izin verir.

Zayıf nokta, Kiro'ya hangi harici araçların yükleneceğini söyleyen dosyaydı. Kiro, ~/.kiro/settings/mcp.json adresinden Model Bağlam Protokolü sunucularının listesini ve her birini başlatmak için kullanılan komutun tamamını okur.

Bu dosya değiştiğinde, Kiro onu yeniden yükler ve geliştiricinin ayrıcalıklarıyla ana bilgisayarda tanımladığı her şeyi başlatır. Araştırmanın yapıldığı dönemde Kiro, fsWrite aracıyla mcp.json dosyasına kendi başına yazı yazabiliyor, herhangi bir onay gerekmiyor ve otomatik olarak yeniden yükleyebiliyordu.

Bu dosyanın içeriğini etkileyebilecek herhangi biri, başlatma komutu rastgele kod olan bir sunucuyu kaydedebilir ve Kiro yeniden yüklendiği anda çalışır.

Metni Kiro'nun bağlamına dahil etmek işin kolay kısmı. Aracı, bir geliştirici kendisinden bir URL getirmesini, belgeleri okumasını veya web'de arama yapmasını istediğinde dışarıdaki içeriği çeker. Intezer'inkavram kanıtıtalimatlarını tek piksellik beyaz metinle (renk:#fff;font-size:1px) normalde sıradan bir API dokümantasyon sayfasına yerleştirdi.

Geliştirici temiz bir API referansı görür. Kiro, gizli bloğu bir kurulum görevi olarak okur, kötü amaçlı sunucuyu mcp.json'a yazar ve yeniden yükler. Saniyeler içinde hileli sunucu başlatılır ve saldırganın kodu çalışır.

Intezer'in demosunda, yük, makinenin ana bilgisayar adını, kullanıcı adını ve platformunu her on saniyede bir eve telefon ederek, çalıştırıldığını kanıtlamaya yetecek kadar telefon ediyordu. Aynı ilkel, geliştiricinin kullanabileceği herhangi bir komutu çalıştırabilir; bu, kimlik bilgilerini ve kaynak kodunu çalmaya, tesisin kalıcılığını çalmaya veya ulaşabilecekleri herhangi bir dahili sisteme dönmeye yetecektir.

Araştırmacılar, hiçbir gerçek Kiro kullanıcısının açığa çıkmaması için geri aramalarını localhost'a yönelttiler ve saldırının tamamen güvenilir olmadığını belirttiler: model deterministik değil ve sayfayı özetleyebilir ve gizli bloğu göz ardı edebilir. Testlerinde bir veya iki denemede işe yaradı. Tek bir başarı yeterli.

Kiro bazı durumlarda MCP yapılandırmasının değiştiğini söyleyen ve onay isteyen bir açılır pencere gösterdi. Hiçbir fark yaratmadı. Yapılandırma, geliştiricinin neyi tıkladığına bakılmaksızın yeniden yüklendiğinden, uyarı gerçek bir koruma sunmuyordu. Geliştiricinin gerçekte onayladığı tek eylem bir URL getirmekti.

Kiro daha önce buradaydı

Çalıştırılmasına izin verilenleri belirleyen dosyayı yazabilen bir aracı daha önce Kiro'da ortaya çıkmıştı. Kiro'nun vizyona girdiği Temmuz 2025'te Johann RehbergerKırmızıyı Kucaklaaynı mcp.json yürütmeye yazma hareketini gösterdi: hızlı bir enjeksiyon, özel kodu bir MCP ayarlar dosyasına bıraktı ve dosya kaydedildiği anda onu çalıştırdı.

Kabuk komutlarını izin verilenler listesine eklemek için .vscode/settings.json dosyasına yazarak ikinci bir rotayı da işaretledi. AWS'nin yanıtı olan Kiro 0.1.42, bu yazılar için bir onay istemi ekledi ancakyalnızca Denetimli modda. Varsayılan Otomatik Pilot modu dosyayı kendi başına yazmaya devam etti ve bu moddur. İntezer'in 2026 zinciri kullanıldı. O zaman da CVE yayınlanmamıştı.

Diğerleri aynı sınıfın komşu versiyonlarını buldu. Cymulate, Kiro'nun bir klasör açıldığında .vscode/tasks.json dosyasına yazılan kodu otomatik olarak çalıştıracağını bildirdi. AWS bunu atadıCVE-2026-10591(CVSS 3.1 altında 8,8, CVSS 4.0 altında 8,6) ve 0,11 serisinde düzeltildi.

Intezer'in mcp.json zinciri, şirket bunu Şubat 2026'da bildirdiğinde 0.9.2 (macOS) ve 0.10.16 (Ubuntu) sürümlerinde hâlâ yayındaydı ve v0.11.130'da yamalandığı doğrulandı.

AWS'nin cevabı, modelin bu dosyalar hakkındaki yargısına güvenmeyi bırakıp kontrolü platforma taşımak oldu. Kiro artık mcp.json, .vscode/tasks.json, .git dizinini ve diğer hassas dosyalarıkorumalı yollarolarak işaretliyor ve her biri yazma öncesinde açık onay gerektiriyor.

Kendi belgeleri doğrudan şu noktaya işaret ediyor: "Denetimli mod bir kod inceleme iş akışıdır, bir güvenlik kontrolü değil." Bunu takip eden 1.0 sürümü, geliştiricinin halihazırda izin vermediği herhangi bir şey için onay isteyenyetenek tabanlı izin modeliyleaynı prensibe daha fazla dayanıyor.

Bu kombinasyon Intezer'in izlediği rotayı kapatıyor: Intezer, saldırının 0.11.130'da başarısız olduğunu doğruladı ve 2025 düzeltmesinin aksine, korumalı yollar kontrolü hem Otomatik Pilot hem de Denetlenen modda geçerli.

Intezer, kusuru 11 Şubat 2026'da HackerOne aracılığıyla bildirdi ve 3 Nisan itibarıyla AWS, düzeltmenin en son sürümünde yayınlandığını söyledi ancak sürüme herhangi bir ad vermedi; araştırmacılar bunu v0.11.130'da kendileri doğruladılar.

Hiçbir CVE atanmadı: Hacker News, 21 Temmuz 2026 itibarıyla Ulusal Güvenlik Açığı Veritabanındaki bulguya ilişkin hiçbir CVE bulamadı ve AWS, etkilenen yapıların tam listesini yayınlamadı. Intezer, herhangi bir açıktan yararlanma durumu bildirmedi ve testleri Kiro IDE'yi kapsıyordu; ayrı Kiro CLI veya Web yapılarının kusuru paylaşıp paylaşmadığını belirlemedi.

Mevcut sürümler 1.0.x satırındadır ve 21 Temmuz 2026 itibarıyla en son sürüm 1.0.165 olarak listelenmiştir ve daha eski bir sürümü kullanan herkesin Kiro'nunindirmeler sayfasından güncelleme yapması gerekir.

Hacker News, etkilenen Kiro sürümlerinin ve neden hiçbir CVE atanmadığının onaylanması için AWS ile iletişime geçti ve herhangi bir yanıtla bu hikayeyi güncelleyecektir.

Yaklaşık bir yıl boyunca, üç ayrı araştırma Kiro'da aynı türde bir hata buldu: Neyin yürütülmesine izin verileceğine karar veren dosyaları sessizce düzenleyen bir aracı. Kiro yalnız değil: Aralık 2025'te araştırmacılar, aralarında Cursor ve Copilot'un da bulunduğu yapay zeka kodlama araçlarında30'dan fazla kusuru katalogladılarve bunların tümü meşru düzenleyici özelliklerini kod yürütme veya veri hırsızlığına yönelik istem enjeksiyon yollarına dönüştürdü.

Mevcut düzeltmelerin tümü aynı derse işaret ediyor: Çalışan kontrol platformda yer alıyor, her modda uygulanıyor ve modele değişmesi söylenebilecek her şeyin dışında.

Geliştirme iş akışının büyük bir kısmı açık web'i okuyan aracılara doğru ilerledikçe, döngüdeki bir insan yalnızca insana önemli olan adımın gösterilmesi durumunda kontrol olarak çalışır ve platform, modelin onu aşması için tamamen konuşulduktan sonra bile çizgiyi korur.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.