Kai Ole Hartwig
4 Min. Lesezeit
Von

AWS Kiro: Wie unsichtbarer Text auf einer Webseite zur Codeausführung führte — und was der Fix über KI-Coding-Agenten lehrt

Was ist passiert?

Sicherheitsforscher haben eine Angriffskette gegen AWS Kiro, den KI-gestützten Coding-Agenten von Amazon, dokumentiert: Eine scheinbar harmlose Bitte wie „fasse diese Seite zusammen“ konnte in Remote Code Execution enden. Der Trick steckte in unsichtbarem Text auf einer präparierten Webseite (per CSS, etwa color:#fff;font-size:1px, versteckt) — Kiro verarbeitete diesen Text beim Zusammenfassen wie jeden anderen Seiteninhalt.

Aus diesem versteckten Text leitete Kiro Instruktionen ab, die es dazu brachten, ohne explizite Freigabe Einträge in die Datei ~/.kiro/settings/mcp.json zu schreiben. Nach einem Neuladen führte Kiro die dort registrierten Kommandos automatisch aus — mit den Rechten des jeweiligen Entwicklers. In der Proof-of-Concept-Payload meldete sich der ausgeführte Code alle zehn Sekunden mit Hostname, Benutzername und Plattform „nach Hause“.

Die Lücke wurde am 11. Februar 2026 gemeldet; AWS lieferte den Fix bis zum 3. April 2026 aus. Öffentlich breiter dokumentiert und diskutiert wurde die Kette erst jetzt, Mitte/Ende Juli 2026 — weshalb sie trotz des zurückliegenden Patch-Datums für viele Betreiber gerade erst ins Blickfeld rückt.

Warum das technisch relevant ist

Der Kern des Problems ist ein wiederkehrendes Muster bei KI-Coding-Agenten: Konfigurationsdateien, die bei nächster Gelegenheit automatisch ausgeführten Code enthalten (hier mcp.json), galten nicht als besonders schützenswert — bis jemand zeigte, dass ein Agent sie im Rahmen einer scheinbar harmlosen Aufgabe selbst beschreiben kann. Das ist dieselbe Grundklasse von Schwäche wie bei GhostApproval (Symlink-Bypass bei KI-Coding-Agenten) oder den Miasma-/Friendly-Fire-Vorfällen, die auf diesem Blog bereits behandelt wurden: die Vertrauensgrenze zwischen „vom Agenten gelesener externer Inhalt“ und „vom Agenten selbst erzeugte, folgenreiche Aktion“ war nicht scharf genug gezogen.

Bemerkenswert an AWS' Reaktion ist der gewählte Fix: ein „Protected-Paths“-System, das mcp.json, .vscode/tasks.json, das .git-Verzeichnis und weitere sensible Dateien als explizit freigabepflichtig markiert — sowohl im autonomen („Autopilot“) als auch im überwachten Modus. Das ist ein strukturell anderer Ansatz als reines Prompt-Filtering: Statt zu versuchen, bösartige Instruktionen im Seiteninhalt zu erkennen, wird die Wirkung eingeschränkt, unabhängig davon, woher die Instruktion kam.

Was Betreiber prüfen sollten

Sofortmaßnahmen für aktuelle Kiro-Nutzer

 

# Kiro-Version pruefen:
kiro --version

# Betroffen: Kiro 0.9.2 (macOS), 0.10.16 (Ubuntu) und aeltere Staende
# Gepatcht: ab 0.11.130; aktuelle Linie 1.0.x (capability-based
# permissions model) empfohlen

# Update ueber die offizielle Kiro-Downloadseite/den Update-Kanal
# einspielen, nicht manuell an Konfigurationsdateien herumpatchen.

 

Grundsätzliche Fragen für jeden KI-Coding-Agenten im Einsatz

Diese Fragen lassen sich nicht pauschal mit „Update einspielen“ beantworten, wenn der eigene Agent nicht Kiro ist — aber das AWS-Muster (Protected Paths mit Zwangsfreigabe) ist ein brauchbarer Prüfmaßstab für jedes vergleichbare Tool.

Fazit

Der Kiro-Fall ist kein Einzelfall, sondern eine weitere Bestätigung eines Musters, das sich 2026 wiederholt zeigt: KI-Coding-Agenten, die Web-Inhalte verarbeiten und gleichzeitig Schreibzugriff auf sicherheitsrelevante Konfiguration haben, brauchen eine harte Grenze zwischen Lesen und Handeln — und diese Grenze muss unabhängig davon gelten, wie plausibel oder harmlos die auslösende Anfrage aussah.

Quellen

Diese Analyse stützt sich auf die Berichterstattung von The Hacker News zur Kiro-Angriffskette und dem AWS-Fix.

Ich prüfe, welche Konfigurationsdateien Ihre KI-Coding-Agenten ungeschützt beschreiben können, und richte Freigabe-Schranken für sicherheitsrelevante Schreibzugriffe ein.

Review der Agent-Konfiguration auf ungeschützte Auto-Execute-Pfade, Härtung nach dem Protected-Paths-Muster, Trust-Boundary-Audit zwischen gelesenem Web-Inhalt und Agenten-Aktionen.

Plattform-Betrieb statt Beratung auf Papier: Ich prüfe, härte und betreue Ihre KI-Agent- und Entwickler-Tooling-Infrastruktur laufend.

Termin buchen →

Über den Autor

Foto von Kai Ole Hartwig.

Kai Ole Hartwig

Freiberuflicher DevSecOps-Berater · OnlyOle Consulting

Programmiert seit 2002 – autodidaktisch gelernt, 2012 mit KO-Web selbständig gemacht. Über 100 Projekte, Fokus auf Security, Performance, Automatisierung und Qualität. Heute freiberuflich: DevSecOps-Beratung, Schulungen und Softwareentwicklung.