En Kiro IDE de AWS, un desarrollador que solicitaba resumir una página web podía verse expuesto a un bloque de texto oculto en esa página, que modificaba el archivo de configuración mcp.json del entorno y ejecutaba código del atacante. Este texto oculto estaba presente en la página de forma imperceptible (texto blanco de 1 píxel), y Kiro lo procesaba como un documento normal, violando así los límites de seguridad.
La vulnerabilidad se basaba en la capacidad de Kiro para escribir en su propio archivo de configuración y recargarlo automáticamente. Aunque Kiro solicitaba confirmación al usuario ante cambios, cualquier aprobación, por más cautelosa que fuera, desencadenaba la recarga del archivo y la ejecución del código. Esto invalidaba por completo el supuesto fundamental del modelo de seguridad: que el usuario aprueba cada operación de riesgo.
AWS corrigió esta brecha en los primeros meses de 2026, bloqueando a nivel de plataforma la escritura en archivos sensibles como mcp.json. Ahora, la escritura en estos archivos requiere confirmación explícita del usuario, tanto en modo Automático como en modo Supervisado. Sin embargo, AWS no asignó un número CVE a esta vulnerabilidad ni publicó una lista completa de versiones afectadas. La amenaza está cerrada en las versiones actualizadas.
