AWS Kiro IDE'sinde, bir geliştiricinin bir web sayfasını özetlemesini istemesiyle başlayıp, sayfada gizlenmiş bir metin bloğuna dayalı olarak aracın kendi mcp.json yapılandırma dosyasını değiştirmesi ve saldırganın kodunu çalıştırması mümkün oluyordu. Bu gizli metin, gözle görülmez şekilde (1 piksel beyaz yazı) sayfada yer alıyordu ve Kiro'nun bu içeriği normal bir belge olarak okumasıyla güvenlik sınırları aşıldı.
Açık, Kiro'nun kendi yetkileriyle yapılandırma dosyasını yazabilmesi ve otomatik olarak yeniden yüklemesi üzerine kuruluyordu. Kiro, bu değişiklikleri kullanıcıya bildirip onay alıyordu, ancak kullanıcı ne kadar onay verirse versin, dosya yeniden yükleniyor ve kod çalıştırılıyordu. Bu, güvenlik modelinin temel varsayımını — insanın her riskli işlemi onaylaması — tamamen geçersiz kılıyordu.
AWS, bu açığı 2026'nın ilk aylarında düzeltti ve mcp.json gibi hassas dosyaların yazılmasını platform seviyesinde kilitledi. Artık bu dosyalara yazmak için kullanıcı onayı zorunlu hale geldi, hem Otomatik hem de Gözetimli modda. Ancak AWS, bu açığa CVE numarası vermedi ve etkilenen sürümler hakkında tam bir liste paylaşmadı. Güncel sürümlerde bu tehdit kapatılmıştır.
