AWS Kiro: Wie unsichtbarer Text auf einer Webseite zur Codeausführung führte — und was der Fix über KI-Coding-Agenten lehrt
Was ist passiert?
Sicherheitsforscher haben eine Angriffskette gegen AWS Kiro, den KI-gestützten Coding-Agenten von Amazon, dokumentiert: Eine scheinbar harmlose Bitte wie „fasse diese Seite zusammen“ konnte in Remote Code Execution enden. Der Trick steckte in unsichtbarem Text auf einer präparierten Webseite (per CSS, etwa color:#fff;font-size:1px, versteckt) — Kiro verarbeitete diesen Text beim Zusammenfassen wie jeden anderen Seiteninhalt.
Aus diesem versteckten Text leitete Kiro Instruktionen ab, die es dazu brachten, ohne explizite Freigabe Einträge in die Datei ~/.kiro/settings/mcp.json zu schreiben. Nach einem Neuladen führte Kiro die dort registrierten Kommandos automatisch aus — mit den Rechten des jeweiligen Entwicklers. In der Proof-of-Concept-Payload meldete sich der ausgeführte Code alle zehn Sekunden mit Hostname, Benutzername und Plattform „nach Hause“.
Die Lücke wurde am 11. Februar 2026 gemeldet; AWS lieferte den Fix bis zum 3. April 2026 aus. Öffentlich breiter dokumentiert und diskutiert wurde die Kette erst jetzt, Mitte/Ende Juli 2026 — weshalb sie trotz des zurückliegenden Patch-Datums für viele Betreiber gerade erst ins Blickfeld rückt.
Warum das technisch relevant ist
Der Kern des Problems ist ein wiederkehrendes Muster bei KI-Coding-Agenten: Konfigurationsdateien, die bei nächster Gelegenheit automatisch ausgeführten Code enthalten (hier mcp.json), galten nicht als besonders schützenswert — bis jemand zeigte, dass ein Agent sie im Rahmen einer scheinbar harmlosen Aufgabe selbst beschreiben kann. Das ist dieselbe Grundklasse von Schwäche wie bei GhostApproval (Symlink-Bypass bei KI-Coding-Agenten) oder den Miasma-/Friendly-Fire-Vorfällen, die auf diesem Blog bereits behandelt wurden: die Vertrauensgrenze zwischen „vom Agenten gelesener externer Inhalt“ und „vom Agenten selbst erzeugte, folgenreiche Aktion“ war nicht scharf genug gezogen.
Bemerkenswert an AWS' Reaktion ist der gewählte Fix: ein „Protected-Paths“-System, das mcp.json, .vscode/tasks.json, das .git-Verzeichnis und weitere sensible Dateien als explizit freigabepflichtig markiert — sowohl im autonomen („Autopilot“) als auch im überwachten Modus. Das ist ein strukturell anderer Ansatz als reines Prompt-Filtering: Statt zu versuchen, bösartige Instruktionen im Seiteninhalt zu erkennen, wird die Wirkung eingeschränkt, unabhängig davon, woher die Instruktion kam.
Was Betreiber prüfen sollten
Sofortmaßnahmen für aktuelle Kiro-Nutzer
# Kiro-Version pruefen:
kiro --version
# Betroffen: Kiro 0.9.2 (macOS), 0.10.16 (Ubuntu) und aeltere Staende
# Gepatcht: ab 0.11.130; aktuelle Linie 1.0.x (capability-based
# permissions model) empfohlen
# Update ueber die offizielle Kiro-Downloadseite/den Update-Kanal
# einspielen, nicht manuell an Konfigurationsdateien herumpatchen.
Grundsätzliche Fragen für jeden KI-Coding-Agenten im Einsatz
- Welche Konfigurationsdateien des jeweiligen Agenten enthalten Einträge, die beim nächsten Start automatisch ausgeführt werden (MCP-Server-Definitionen, Task-Runner-Konfigurationen, Shell-Hooks)?
- Verlangt der Agent eine explizite Freigabe, bevor er in diese Dateien schreibt — auch im autonomen Modus?
- Wird Web-Inhalt, den der Agent im Rahmen einer Aufgabe verarbeitet (Zusammenfassen, Recherche, Dokumentation), grundsätzlich als potenziell instruktionstragend behandelt?
Diese Fragen lassen sich nicht pauschal mit „Update einspielen“ beantworten, wenn der eigene Agent nicht Kiro ist — aber das AWS-Muster (Protected Paths mit Zwangsfreigabe) ist ein brauchbarer Prüfmaßstab für jedes vergleichbare Tool.
Fazit
Der Kiro-Fall ist kein Einzelfall, sondern eine weitere Bestätigung eines Musters, das sich 2026 wiederholt zeigt: KI-Coding-Agenten, die Web-Inhalte verarbeiten und gleichzeitig Schreibzugriff auf sicherheitsrelevante Konfiguration haben, brauchen eine harte Grenze zwischen Lesen und Handeln — und diese Grenze muss unabhängig davon gelten, wie plausibel oder harmlos die auslösende Anfrage aussah.
Quellen
Diese Analyse stützt sich auf die Berichterstattung von The Hacker News zur Kiro-Angriffskette und dem AWS-Fix.
Ich prüfe, welche Konfigurationsdateien Ihre KI-Coding-Agenten ungeschützt beschreiben können, und richte Freigabe-Schranken für sicherheitsrelevante Schreibzugriffe ein.
Review der Agent-Konfiguration auf ungeschützte Auto-Execute-Pfade, Härtung nach dem Protected-Paths-Muster, Trust-Boundary-Audit zwischen gelesenem Web-Inhalt und Agenten-Aktionen.
Plattform-Betrieb statt Beratung auf Papier: Ich prüfe, härte und betreue Ihre KI-Agent- und Entwickler-Tooling-Infrastruktur laufend.
Über den Autor

Kai Ole Hartwig
Programmiert seit 2002 – autodidaktisch gelernt, 2012 mit KO-Web selbständig gemacht. Über 100 Projekte, Fokus auf Security, Performance, Automatisierung und Qualität. Heute freiberuflich: DevSecOps-Beratung, Schulungen und Softwareentwicklung.
