PT-2026-60482 · Kiota · Kiota

CVE-2026-59863

·

Publicado

2026-07-16

·

Atualizado

2026-08-17

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kiota versões anteriores a 1.32.5
Description O Kiota, um gerador de código de cliente HTTP baseado em OpenAPI, não valida os valores de outputPath para clientes e plugins dentro do arquivo de configuração .kiota/workspace.json. Isso permite que um repositório malicioso ou um pull request especifique caminhos absolutos, caminhos POSIX enraizados /, caminhos UNC `` ou //, caminhos de unidade Windows X: ou segmentos de travessia de diretório ... Consequentemente, arquivos de cliente gerados podem ser gravados fora da raiz do espaço de trabalho pretendido na máquina de um desenvolvedor ou em um host de CI.
Recommendations Atualize o Kiota para a versão 1.32.5.

Exploit

Correção

Path traversal

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59863
GHSA-4RJ6-VRWV-WR8M

Produtos afetados

Kiota