CVE-2026-59864: Уразливість обходу шляху у генераторі плагінів Kiota до версії 1.32.5
Критична уразливість CVE-2026-59864 у Kiota дозволяє обходити перевірку шляхів у плагінах Microsoft 365 Copilot і Teams. Оновіть до версії 1.32.5.
- CVSS
- 9.3 CRITICAL
- EPSS
- 66.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Kiota до версії 1.32.5 плагіни Microsoft 365 Copilot і Teams могли містити шляхи, керовані зловмисником, без належної перевірки, що дозволяло виконувати обходи шляхів та включення файлів поза пакетом. Уразливість усунена у версії 1.32.5.
Бізнес-вплив
Ця критична уразливість з оцінкою CVSS 9.3 може дозволити зловмисникам включати небажані файли або отримувати доступ до файлів поза межами очікуваного каталогу, що ставить під загрозу безпеку систем, які використовують згенеровані плагіни. ІТ-оператори повинні врахувати можливі ризики витоку даних або компрометації систем при розгортанні плагінів, створених за допомогою уразливих версій Kiota.
Рекомендовані дії адміністратора
Рекомендується оновити Kiota до версії 1.32.5 або новішої, перевірити всі згенеровані плагіни на наявність потенційно небезпечних шляхів, обмежити права доступу до файлів плагінів і переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих плагінів і застосувати додаткові заходи контролю доступу.