كشفت شركتا Intezer و Kodem Security عن ثغرة أمنية خطيرة في بيئة التطوير الذكية AWS Kiro IDE، حيث يمكن لصفحة ويب تحتوي على نصوص مخفية أن تدفع الأداة إلى إعادة كتابة ملف إعداداتها وتشغيل تعليمات برمجية ضارة على جهاز المطور دون أي خطوة موافقة. الثغرة تم تسجيلها تحت الرمز CVE-2026-10591، وقد أصدرت أمازون تحديثاً لمعالجتها. تعتمد Kiro على نموذج أمني يقوم على موافقة المستخدم عند تنفيذ أوامر حساسة، لكن الخلل سمح بتجاوز هذه الخطوة بالكامل، ما جعل المهاجمين قادرين على استغلال الملف المسؤول عن تحميل خوادم Model Context Protocol (MCP) وتشغيل أوامر عشوائية.
كيفية الاستغلال
الثغرة تكمنفي ملف ~/.kiro/settings/mcp.json الذي يحدد الأدوات الخارجية التي يمكن لـ Kiro تشغيلها. عند تغييره، يقوم Kiro بإعادة تحميله وتشغيل الأوامر الموصوفة داخله بامتيازات المطور. المشكلة أن Kiro كان قادراً على الكتابة إلى هذا الملف باستخدام أداة fsWrite دون أي موافقة، ثم يعيد تحميله تلقائياً. في إثبات المفهوم، قام الباحثون بزرع تعليمات خبيثة داخل نص أبيض صغير الحجم (1px) في صفحة توثيق واجهة برمجية، بحيث يقرأه Kiro كإعدادات، ويكتب خادماً ضاراً في ملف mcp.json، ثم يعيد تشغيله فوراً. النتيجة: تشغيل تعليمات المهاجم على جهاز المطور خلال ثوانٍ.
تداعيات أمنية
التجربة أظهرت أن الحمولة الخبيثة يمكنها إرسال بيانات مثل اسم الجهاز واسم المستخدم والمنصة كل عشر ثوانٍ، لكن نفس التقنية يمكنها تنفيذ أوامر أكثر خطورة مثل سرقة بيانات الاعتماد، الحصول على الشيفرات المصدرية، أو زرع برمجيات خبيثة لتحقيق الاستمرارية. التحذير الأبرز أن بعض الإصدارات أظهرت نافذة منبثقة تفيد بتغيير إعدادات MCP وتطلب موافقة، لكن ذلك لم يكن فعالاً، إذ كان Kiro يعيد التحميل بغض النظر عن استجابة المستخدم. هذا يعني أن الخط الدفاعي الوحيد الذي وافق عليه المطور كان مجرد جلب عنوان URL، بينما بقية العملية تمت تلقائياً.
تاريخ الثغرات في Kiro
هذه ليست المرة الأولى التي يواجه فيها Kiro مشكلة مشابهة. ففي يوليو 2025، أظهر الباحث Johann Rehberger إمكانية استغلال نفس الملف عبر حقن أوامر مخصصة، كما أبلغ عن ثغرة أخرى مرتبطة بملف .vscode/settings.json. لاحقاً، كشفت شركة Cymulate عن ثغرة مشابهة في .vscode/tasks.json، وتمت معالجتها تحت نفس الرمز CVE-2026-10591. الإصدارات المتأثرة شملت 0.9.2 (macOS) و 0.10.16 (Ubuntu) حتى فبراير 2026، قبل أن يتم إصلاحها في الإصدار 0.11.130. أما الإصدار الحالي فهو ضمن سلسلة 1.0.x، مع أحدث نسخة 1.0.165 حتى يوليو 2026.
الدروس المستفادة
الخلل يبرز مشكلة جوهرية في أدوات البرمجة المدعومة بالذكاء الاصطناعي: الاعتماد على موافقة المستخدم لا يكفي إذا لم تُعرض عليه الخطوة الحرجة فعلاً. الحل الذي اعتمدته أمازون كان نقل الضوابط الأمنية إلى المنصة نفسها، عبر حماية المسارات الحساسة، بحيث تتطلب موافقة صريحة قبل أي تعديل. هذا النهج يضمن أن التحكم يبقى خارج نطاق ما يمكن للنموذج تغييره، ويغلق الطريق أمام هجمات الحقن التي تستغل ميزات مشروعة لتحويلها إلى أدوات تنفيذ برمجيات خبيثة.



























