Amazon Kiro — Inyección de Prompts y Exfiltración de Datos Mediante Kiro Powers (Sin CVE / Múltiples CVEs Asociados)

Fecha de publicación: 27 de agosto de 2026
Categoría: Inteligencia de Amenazas / Vulnerabilidades de IA

Introducción

Investigadores de ciberseguridad han divulgado los detalles técnicos de una vulnerabilidad crítica que afecta a Amazon Kiro, un entorno de desarrollo integrado (IDE) de agentes impulsados por inteligencia artificial (IA). El fallo permite la exfiltración de información local sensible a través de una cadena de ataques que combina inyección de prompts y el uso de Kiro Powers. Esta debilidad arquitectónica resalta los riesgos de seguridad emergentes en la intersección entre la interpretación de modelos de lenguaje (LLM), la ejecución de herramientas automatizadas y la manipulación de estados de configuración en aplicaciones modernas de desarrollo asistido por IA.


¿Qué es Kiro Powers y la Inyección de Prompts? (Análisis General)

Kiro Powers es un mecanismo avanzado que trasciende las capacidades tradicionales de los agentes de IA al agrupar configuraciones de servidores del Protocolo de Contexto de Modelo (MCP), archivos de orientación (steering files conocidos como POWER.md), ganchos (hooks) y conocimiento contextual dinámico. El archivo de orientación actúa como un manual de incorporación que proporciona contexto persistente al agente y define qué herramientas MCP están disponibles y cuándo utilizarlas.

La vulnerabilidad descubierta por Mindgard radica en un fallo de ruptura de límites de confianza (trust boundary failure). Cuando un repositorio controlado por un atacante es interpretado por el agente, las instrucciones maliciosas ocultas logran que este lea información local sensible, la escriba en archivos de configuración del IDE y active operaciones de red que transmiten los datos a un servidor externo.

CVE / IdentificadorCategoría (CWE)ImpactoCVSSVector (resumido)
Sin CVE asignado (Amazon Kiro IDE)CWE-732 (Control de acceso incorrecto / Ruptura de límites de confianza)Alto8.0 (Estimación razonada)AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CVE-2026-10591 (Amazon Kiro IDE)CWE-732 (Control de acceso incorrecto)Crítico8.6 (Confirmado NVD)AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2026-35603 (Claude Code)CWE-426 (Ruta de búsqueda no confiable)Medio5.4 (Confirmado NVD)AV:L/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2026-25725 (Claude Code)CWE-501, CWE-668 (Fallo de sandbox / Control de acceso)Alto7.7 (Confirmado NVD)AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2026-65105 (NVIDIA NemoClaw)CWE-306 (Falta de autenticación para funcionalidad crítica)Alto8.1 (Confirmado NVD)AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CVE-2026-41613 (Visual Studio Code MCP)CWE-78, CWE-384 (Fijación de sesión / Inyección de comandos)Alto8.8 (Confirmado NVD)AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

¿Cómo funciona? (Análisis Técnico)

El mecanismo de explotación requiere condiciones específicas de interacción por parte del usuario, aunque la dificultad técnica global se considera baja debido a la automatización inherente del flujo de trabajo del agente de IA:

  • Vector de Entrada: El usuario debe abrir un proyecto malicioso mediante un archivo de espacio de trabajo utilizando la opción File → Open Workspace From File (en lugar de abrir directamente la carpeta contenedora), reproduciéndose tanto en espacios de trabajo confiables como no confiables.
  • Activación Inducida: A diferencia de ataques tradicionales de inyección de prompts, el usuario no necesita enviar un mensaje malicioso explícito; basta con enviar cualquier mensaje casual al agente tras abrir el espacio de trabajo para activar el flujo vulnerable.
  • Manipulación de Configuración y Exfiltración: El contenido controlado por el repositorio es procesado como instrucciones válidas por el modelo. El agente recopila archivos locales sensibles, modifica la configuración interna de Kiro y aprovecha capacidades posteriores del IDE para transformar dichos cambios en peticiones de red hacia un punto final externo (por ejemplo, embebiendo datos en solicitudes de imágenes Markdown o canales de comunicación MCP).

“The vulnerability occurs when attacker-controlled project content is interpreted as instructions, and those instructions are allowed to influence security-sensitive operations elsewhere in the IDE.” — Mindgard Research.


Sistemas / Entornos Afectados

  • Amazon Kiro IDE: Versiones anteriores a 0.8.140 (afectando específicamente a la versión 0.7.45 en Windows en el caso reportado).
  • Herramientas de IA y Agentes de Código Relacionados:
    • Claude Code: Versiones anteriores a 2.1.75 en Windows (CVE-2026-35603) y versiones anteriores a 2.1.2 con debilidades en el sandbox bubblewrap (CVE-2026-25725).
    • NVIDIA NemoClaw para Linux: Configuración del servidor de inferencia sin autenticación (CVE-2026-65105).
    • Microsoft Visual Studio Code: Diálogo de instalación de MCP afectado por vulnerabilidades de fijación de sesión (CVE-2026-41613, conocido como Envade).
    • Otros ecosistemas evaluados con vulnerabilidades similares de inyección o secuestro: Cursor CLI, OpenAI Codex CLI, Google Gemini CLI, OpenClaw y Claude Desktop.

Mitigación y Detección

Remediación

  • Actualización de Software: Actualizar inmediatamente Amazon Kiro IDE a la versión 0.8.140 o posterior (la versión más reciente incluye los parches de seguridad implementados por Amazon tras la divulgación responsable).
  • Parches de Proveedor: Aplicar las actualizaciones correspondientes para Claude Code (versión 2.1.75 o superior), actualizar parches en entornos NVIDIA NemoClaw y mantener actualizados los componentes de Visual Studio Code.
  • Buenas Prácticas de Apertura de Proyectos: Evitar abrir espacios de trabajo o repositorios provenientes de fuentes no verificadas utilizando archivos de configuración de espacios de trabajo externos.

Detección

  • Monitoreo de Logs de IDE: Monitorear modificaciones no autorizadas en archivos de configuración sensibles (.vscode/tasks.json, .kiro/settings/mcp.json, o archivos POWER.md y managed-settings.json).
  • Inspección de Tráfico de Red: Registrar peticiones HTTP/HTTPS salientes generadas desde procesos de desarrollo hacia dominios externos desconocidos o parámetros sospechosos en URLs de imágenes Markdown.
  • Reglas de Detección (Ejemplo Conceptual YARA para artefactos de configuración sospechosos):
yara
rule Detect_Suspicious_Kiro_MCP_Manipulation {
    meta:
        description = "Detects potential automated tampering with Kiro MCP settings via steering files"
        author = "Honeynet Academic Blog"
        date = "2026-08-27"
    strings:
        $mcp_conf = "mcp.json" ascii nocase
        $steering = "POWER.md" ascii nocase
        $malicious_hook = "SessionStart" ascii nocase
    condition:
        $steering and ($mcp_conf or $malicious_hook)
}

Recapitulando

El incidente de Amazon Kiro y la cadena de vulnerabilidades reveladas en herramientas de codificación basadas en agentes de IA demuestran que la seguridad de los entornos de desarrollo modernos va mucho más allá del código tradicional. La convergencia entre la interpretación de lenguajes naturales, el acceso a sistemas locales y la ejecución automatizada de herramientas expone a los desarrolladores a riesgos complejos de ruptura de límites de confianza. La adopción rigurosa de prácticas de desarrollo seguro y la actualización oportuna de componentes son vitales para mitigar la superficie de ataque en la era de la IA agéntica.


Referencias