Lỗ hổng Prompt Injection trong Amazon Kiro: Nguy cơ rò rỉ dữ liệu nhạy cảm
Các nhà nghiên cứu bảo mật vừa phát hiện lỗ hổng trong Amazon Kiro IDE cho phép kẻ tấn công thực hiện prompt injection để đánh cắp dữ liệu nhạy cảm từ máy tính của lập trình...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Mindguard vừa công bố chi tiết về một lỗ hổng bảo mật nghiêm trọng trong Amazon Kiro, một môi trường phát triển tích hợp (IDE) được hỗ trợ bởi AI. Lỗ hổng này cho phép kẻ tấn công thực hiện kỹ thuật prompt injection thông qua tính năng Kiro Powers để đánh cắp dữ liệu nhạy cảm từ máy cục bộ.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng này ảnh hưởng đến Kiro IDE phiên bản 0.7.45 trên Windows. Vấn đề nằm ở cách Kiro xử lý các tệp tin trong dự án. Khi người dùng mở một dự án chứa mã độc thông qua tệp workspace, các chỉ dẫn ẩn trong tệp cấu hình (steering file) có thể thao túng tác nhân AI (AI agent).
Cụ thể, Kiro Powers sử dụng các tệp tin như “POWER.md” để thiết lập ngữ cảnh và cấu hình các công cụ Model Context Protocol (MCP). Kẻ tấn công có thể lợi dụng cơ chế này để khiến AI tự động đọc dữ liệu nhạy cảm và truyền tải đến một endpoint bên ngoài mà không cần sự cho phép rõ ràng từ người dùng.
Cơ chế tấn công
Theo Mindguard, việc khai thác lỗ hổng này có độ khó thấp. Kẻ tấn công chỉ cần người dùng thực hiện hai bước đơn giản: mở dự án chứa mã độc thông qua tính năng “Open Workspace From File” và gửi bất kỳ tin nhắn nào cho AI agent. Ngay lập tức, luồng dữ liệu nhạy cảm sẽ bị rò rỉ.
Đây là một ví dụ điển hình về sự cố phá vỡ ranh giới tin cậy (trust boundary failure). Nội dung do người dùng kiểm soát trong repository được AI hiểu là các chỉ dẫn hợp lệ, từ đó ảnh hưởng đến các thao tác nhạy cảm trong IDE và chuyển đổi cấu hình thành các hoạt động mạng trái phép.
Khuyến nghị và tình hình chung
Amazon đã phát hành bản vá cho lỗ hổng này trong phiên bản Kiro IDE 0.8.140. Trước đó, nền tảng này cũng từng ghi nhận các vấn đề về kiểm soát truy cập (CVE-2026-10591) cho phép thực thi mã từ xa.
Các chuyên gia nhấn mạnh rằng đây không phải là trường hợp cá biệt. Hiện nay, nhiều công cụ AI dành cho lập trình viên như Cursor, GitHub Copilot CLI, Google Gemini CLI hay Anthropic Claude Code đều đang đối mặt với các thách thức bảo mật tương tự. Sự kết hợp giữa việc diễn giải mô hình, logic ứng dụng và các công cụ mở rộng đang tạo ra những bề mặt tấn công mới mà các quy trình bảo mật truyền thống chưa bao quát hết.
Người dùng các công cụ AI IDE được khuyến cáo luôn cập nhật phiên bản mới nhất và thận trọng khi mở các dự án từ nguồn không xác định.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.