olimposec.com
Radar / Bugs / OS-2026-308
risco altoPROMPT2026-08-27 · 2 min de leitura
0

Prompt injection no Amazon Kiro permite exfiltrar dados sensiveis do usuario sem interacao explicita

Resumo executivo

A Mindguard divulgou uma vulnerabilidade no IDE agentico Amazon Kiro (versao 0.7.45 no Windows) em que conteudo controlado por um repositorio malicioso, entregue via os chamados 'Kiro Powers' (configuracoes MCP, arquivos POWER.md e hooks), induz o agente a ler e exfiltrar informacoes locais sensiveis. Basta o usuario abrir o workspace malicioso e enviar qualquer mensagem ao agente -- nao e preciso escrever um prompt malicioso nem referenciar o conteudo comprometido. A Amazon corrigiu a falha na versao 0.8.140.

O Kiro e um IDE agentico da Amazon que usa IA para automatizar tarefas de desenvolvimento, e os 'Kiro Powers' sao pacotes de extensao que combinam configuracoes de Model Context Protocol (MCP), arquivos de direcionamento (POWER.md) e hooks para dar contexto persistente e capacidades adicionais ao agente dentro de um projeto. A vulnerabilidade explora exatamente essa superficie de extensibilidade: como o conteudo de um Power vem do repositorio do projeto -- ou seja, e controlado por quem quer que tenha escrito ou modificado aquele repositorio -- um projeto malicioso pode embutir instrucoes que o agente absorve como se fossem contexto legitimo do proprio desenvolvedor.

O detalhe tecnico mais preocupante e a baixa barreira de exploracao: segundo o relatorio, o usuario nao precisa submeter um prompt malicioso nem fazer referencia explicita ao conteudo controlado pelo atacante para disparar a exfiltracao. Basta abrir o workspace comprometido (via 'File → Open Workspace From File') e enviar qualquer mensagem ao agente -- a mera presenca do Power malicioso no contexto e suficiente para que o agente leia informacoes locais sensiveis e as transmita para fora, sem qualquer gate de confirmacao explicita do usuario sobre aquela acao especifica.

Esse padrao -- confianca implicita em conteudo trazido pelo repositorio, sem separacao entre instrucao do usuario e dado do projeto -- e uma variacao do mesmo problema estrutural visto em outros IDEs e agentes de codigo assistidos por IA: a produtividade de deixar o agente 'entender o projeto todo' automaticamente choca-se com o fato de que 'o projeto todo' pode incluir arquivos escritos por terceiros nao confiaveis (dependencias, templates, ou neste caso, Powers instalados de fontes externas). Como o Kiro e posicionado como ferramenta corporativa para desenvolvimento agentico, a superficie de risco inclui repositorios internos comprometidos e pacotes de Powers de terceiros distribuidos publicamente.

A Amazon corrigiu a falha na versao 0.8.140, com a versao atual do produto ja bem a frente disso (1.0.337 no momento da divulgacao), o que indica resposta relativamente rapida a divulgacao responsavel. Ainda assim, o caso reforca uma licao recorrente para qualquer ferramenta de desenvolvimento que integre agentes de IA com acesso ao sistema de arquivos local e a rede: extensibilidade via arquivos de configuracao arbitraria dentro do repositorio precisa de validacao de origem e sandboxing equivalente ao que se aplica a execucao de codigo de terceiros, nao ao nivel de confianca implicito hoje dado a arquivos de 'apenas configuracao'.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.