Krytyczna luka w Kiota umożliwiająca wykonanie poleceń (CVE-2026-59865)

Krytyczna luka w Kiota (CVE-2026-59865) pozwala na wykonanie poleceń przez złośliwe opisy OpenAPI. Aktualizuj do wersji 1.32.5, aby zabezpieczyć system.
CVE-2026-59865CVSS 9.3Windows

Krytyczna luka w Kiota umożliwiająca wykonanie poleceń (CVE-2026-59865)

Krytyczna luka w Kiota (CVE-2026-59865) pozwala na wykonanie poleceń przez złośliwe opisy OpenAPI. Aktualizuj do wersji 1.32.5, aby zabezpieczyć system.

CVSS
9.3 CRITICAL
EPSS
86.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Kiota, generator kodu HTTP Client oparty na OpenAPI, przed wersją 1.32.5 umożliwiał wstrzyknięcie poleceń poprzez złośliwie zmodyfikowany opis OpenAPI. Atakujący mógł wykorzystać tę lukę do wykonania nieautoryzowanych poleceń podczas ręcznego uruchamiania rekomendowanych komend lub przez rozszerzenie Kiota w VS Code.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.3) może pozwolić na wykonanie dowolnych poleceń w środowisku, w którym używany jest Kiota, co zagraża integralności i bezpieczeństwu systemów IT. Operatorzy powinni traktować tę podatność jako wysokie ryzyko, zwłaszcza jeśli korzystają z wersji Kiota wcześniejszych niż 1.32.5.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Kiota do wersji 1.32.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do narzędzia, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz przejrzeć opisy OpenAPI pod kątem nieautoryzowanych modyfikacji. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS