PT-2026-60482 · Kiota · Kiota
CVE-2026-59863
·
Publicado
2026-07-16
·
Atualizado
2026-08-17
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kiota versões anteriores a 1.32.5
Description
O Kiota, um gerador de código de cliente HTTP baseado em OpenAPI, não valida os valores de
outputPath para clientes e plugins dentro do arquivo de configuração .kiota/workspace.json. Isso permite que um repositório malicioso ou um pull request especifique caminhos absolutos, caminhos POSIX enraizados /, caminhos UNC `` ou //, caminhos de unidade Windows X: ou segmentos de travessia de diretório ... Consequentemente, arquivos de cliente gerados podem ser gravados fora da raiz do espaço de trabalho pretendido na máquina de um desenvolvedor ou em um host de CI.Recommendations
Atualize o Kiota para a versão 1.32.5.
Exploit
Correção
Path traversal
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kiota