PT-2026-60490 · Kiota · Kiota

CVE-2026-59865

·

Publicado

2026-07-16

·

Atualizado

2026-08-17

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kiota versões anteriores a 1.29.1 Kiota versões anteriores a 1.32.5
Description O Kiota, um gerador de código de cliente HTTP baseado em OpenAPI, possui um problema onde o comando kiota info lê o valor de x-ms-kiota-info.languagesInformation.<language>.dependencyInstallCommand, juntamente com os valores de nome e versão da dependência, diretamente de uma descrição OpenAPI. A ferramenta então apresenta esse comando fornecido pela especificação como sua própria instrução de instalação recomendada. Um invasor que forneça uma descrição OpenAPI comprometida ou maliciosa pode injetar comandos de shell arbitrários nesses campos. Se um desenvolvedor executar manualmente o comando sugerido ou utilizar o fluxo kiota info --json da extensão do Kiota para VS Code, isso pode levar à injeção de comandos e execução remota de código (RCE) na estação de trabalho ou host de CI.
Recommendations Atualize o Kiota para a versão 1.29.1 ou posterior. Atualize o Kiota para a versão 1.32.5 ou posterior. Atualize a extensão do Kiota para VS Code para uma versão compilada com a 1.32.5 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59865
GHSA-HQ9Q-27G5-QWPJ

Produtos afetados

Kiota