Krytyczna luka w Kiota umożliwiająca atak typu path traversal w pluginach Microsoft 365 Copilot i Teams
Krytyczna luka w Kiota umożliwia atak path traversal w pluginach Microsoft 365 Copilot i Teams. Zalecana aktualizacja do wersji 1.32.5.
- CVSS
- 9.3 CRITICAL
- EPSS
- 66.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Kiota, generatorze kodu HTTP Client opartym na OpenAPI, do wersji 1.32.5 występowała luka pozwalająca na wstrzyknięcie ścieżek prowadzących do nieautoryzowanego dostępu do plików poprzez manipulację wartościami static_template.file w manifestach pluginów Microsoft 365 Copilot i Teams. Luka ta umożliwia atak path traversal i włączenie plików spoza pakietu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do plików na serwerach, na których wdrożono wygenerowane pluginy, co może prowadzić do eskalacji uprawnień lub wycieku danych. Atakujący mogą wykorzystać tę lukę do manipulacji plikami i potencjalnego przejęcia kontroli nad środowiskiem aplikacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Kiota do wersji 1.32.5 lub nowszej, w której luka została załatana. W przypadku niemożności aktualizacji, należy ograniczyć ekspozycję generowanych pluginów, dokładnie monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd wdrożonych manifestów pod kątem nieprawidłowych ścieżek. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.