Критична вразливість ін’єкції команд у Kiota до версії 1.32.5

Вразливість CVE-2026-59865 у Kiota дозволяє ін’єкцію команд через OpenAPI опис. Оновіть до версії 1.32.5 для захисту.
CVE-2026-59865CVSS 9.3Windows

Критична вразливість ін’єкції команд у Kiota до версії 1.32.5

Вразливість CVE-2026-59865 у Kiota дозволяє ін’єкцію команд через OpenAPI опис. Оновіть до версії 1.32.5 для захисту.

CVSS
9.3 CRITICAL
EPSS
86.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Kiota, генератор HTTP-клієнтського коду на основі OpenAPI, до версії 1.32.5 дозволяв ін’єкцію команд через обробку поля dependencyInstallCommand у описі API. Зловмисник міг використати скомпрометований опис для виконання довільних команд при запуску рекомендованої команди встановлення.

Бізнес-вплив

Ця вразливість з критичним рейтингом CVSS 9.3 може призвести до виконання довільних команд на робочих станціях розробників або CI/CD середовищах, що використовують Kiota. Це створює ризик компрометації систем, витоку даних або порушення цілісності коду. Інфраструктура, що автоматизує встановлення залежностей через Kiota, особливо уразлива.

Рекомендовані дії адміністратора

Рекомендується оновити Kiota до версії 1.32.5 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід уникати запуску команд, згенерованих з ненадійних або неперевірених OpenAPI описів. Перегляньте журнали запуску kiota info --json dependency-install для виявлення підозрілої активності та обмежте доступ до середовищ розробки та CI/CD.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки