Krytyczna luka w Kiota umożliwiająca wykonanie poleceń (CVE-2026-59865)
Krytyczna luka w Kiota (CVE-2026-59865) pozwala na wykonanie poleceń przez złośliwe opisy OpenAPI. Aktualizuj do wersji 1.32.5, aby zabezpieczyć system.
- CVSS
- 9.3 CRITICAL
- EPSS
- 86.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Kiota, generator kodu HTTP Client oparty na OpenAPI, przed wersją 1.32.5 umożliwiał wstrzyknięcie poleceń poprzez złośliwie zmodyfikowany opis OpenAPI. Atakujący mógł wykorzystać tę lukę do wykonania nieautoryzowanych poleceń podczas ręcznego uruchamiania rekomendowanych komend lub przez rozszerzenie Kiota w VS Code.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.3) może pozwolić na wykonanie dowolnych poleceń w środowisku, w którym używany jest Kiota, co zagraża integralności i bezpieczeństwu systemów IT. Operatorzy powinni traktować tę podatność jako wysokie ryzyko, zwłaszcza jeśli korzystają z wersji Kiota wcześniejszych niż 1.32.5.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Kiota do wersji 1.32.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do narzędzia, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz przejrzeć opisy OpenAPI pod kątem nieautoryzowanych modyfikacji. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji.