Критична вразливість ін’єкції команд у Kiota до версії 1.32.5
Вразливість CVE-2026-59865 у Kiota дозволяє ін’єкцію команд через OpenAPI опис. Оновіть до версії 1.32.5 для захисту.
- CVSS
- 9.3 CRITICAL
- EPSS
- 86.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Kiota, генератор HTTP-клієнтського коду на основі OpenAPI, до версії 1.32.5 дозволяв ін’єкцію команд через обробку поля dependencyInstallCommand у описі API. Зловмисник міг використати скомпрометований опис для виконання довільних команд при запуску рекомендованої команди встановлення.
Бізнес-вплив
Ця вразливість з критичним рейтингом CVSS 9.3 може призвести до виконання довільних команд на робочих станціях розробників або CI/CD середовищах, що використовують Kiota. Це створює ризик компрометації систем, витоку даних або порушення цілісності коду. Інфраструктура, що автоматизує встановлення залежностей через Kiota, особливо уразлива.
Рекомендовані дії адміністратора
Рекомендується оновити Kiota до версії 1.32.5 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід уникати запуску команд, згенерованих з ненадійних або неперевірених OpenAPI описів. Перегляньте журнали запуску kiota info --json dependency-install для виявлення підозрілої активності та обмежте доступ до середовищ розробки та CI/CD.