CVE-2026-9255CVE-2026-9255是Kiro CLI中的一个高危安全漏洞,位于1.28.0之前版本。该漏洞源于工具授权提示功能缺少对输入源的验证,导致本地攻击者可以通过精心构造的stdin输入内容,绕过用户授权确认过程,直接执行任意工具,包括危险的shell命令。攻击成功的关键在于利用kiro-cli对管道输入的处理缺陷,使得本应需要用户确认的敏感操作被静默执行。CVSS 3.1评分7.8,属于高危漏洞。
漏洞根源于Kiro CLI的工具授权机制未正确验证输入来源。当用户通过stdin管道向kiro-cli提供数据时,系统未区分用户直接输入与程序化输入,导致攻击者可在管道内容中嵌入特殊构造的指令序列。这些序列会被解析为工具调用请求,而授权检查模块错误地将其视为可信输入,跳过用户确认步骤。攻击者利用此缺陷可执行系统命令、读写文件或进行其他高权限操作。