PT-2026-60490 · Kiota · Kiota
CVE-2026-59865
·
Publicado
2026-07-16
·
Atualizado
2026-08-17
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kiota versões anteriores a 1.29.1
Kiota versões anteriores a 1.32.5
Description
O Kiota, um gerador de código de cliente HTTP baseado em OpenAPI, possui um problema onde o comando
kiota info lê o valor de x-ms-kiota-info.languagesInformation.<language>.dependencyInstallCommand, juntamente com os valores de nome e versão da dependência, diretamente de uma descrição OpenAPI. A ferramenta então apresenta esse comando fornecido pela especificação como sua própria instrução de instalação recomendada. Um invasor que forneça uma descrição OpenAPI comprometida ou maliciosa pode injetar comandos de shell arbitrários nesses campos. Se um desenvolvedor executar manualmente o comando sugerido ou utilizar o fluxo kiota info --json da extensão do Kiota para VS Code, isso pode levar à injeção de comandos e execução remota de código (RCE) na estação de trabalho ou host de CI.Recommendations
Atualize o Kiota para a versão 1.29.1 ou posterior.
Atualize o Kiota para a versão 1.32.5 ou posterior.
Atualize a extensão do Kiota para VS Code para uma versão compilada com a 1.32.5 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kiota