FixVibe

high

SSRF وتضمين الملفات أثناء التوليد في Microsoft Kiota ‏(CVE-2026-59867)

يمكن لإصدارات Microsoft Kiota الأقدم من 1.29.1 والإصدارات من 1.30.0 حتى 1.32.4 اتباع مراجع OpenAPI خارجية غير مقيّدة أثناء توليد العميل. إذا عالج مطوّر أو مهمة CI وصفًا يمكن للمهاجم التأثير فيه، فقد يرسل مضيف البناء طلبات إلى الشبكة الداخلية أو يقرأ ملفات محلية. يغطي FixVibe هذه المشكلة كتنبيه مستند إلى إصدار تبعية في المستودع؛ ولا يدّعي أن Kiota قد شُغّل أو أن الاستغلال قد حدث.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

التأثير

عندما يشغّل مطوّر أو مهمة CI إصدارًا متأثرًا من Microsoft Kiota على وصف OpenAPI يتحكم فيه مهاجم أو يمكنه التأثير فيه، قد تتسبب إدخالات $ref الخارجية في جلب مضيف البناء لموارد HTTP(S) بعيدة أو قراءة ملفات محلية وخارج شجرة المشروع. وقد يُضمَّن المحتوى المشار إليه في رمز العميل المُولَّد ثم يُودَع لاحقًا في مستودع أو يُنشر، مما يفتح مسارًا لكشف بيانات لم يكن المهاجم قادرًا على قراءتها بوسيلة أخرى. يحصر تنبيه المورّد الأثر المثبت في تزوير الطلبات من جانب الخادم وتضمين الملفات البعيدة أو المحلية؛ ولا يفيد بحدوث تنفيذ للتعليمات البرمجية [S1] [S2].

السبب الجذري

حزمتا NuGet المتأثرتان هما Microsoft.OpenApi.Kiota وMicrosoft.OpenApi.Kiota.Builder. يذكر التنبيه المُراجَع نطاقين منفصلين متأثرين لكلتا الحزمتين: الإصدارات الأقدم من 1.29.1، والإصدارات بدءًا من 1.30.0 وحتى ما قبل 1.32.5 [S1] [S2]. كان بإمكان تلك الإصدارات تحليل مراجع OpenAPI الخارجية أثناء التوليد من دون سياسة افتراضية ترفض المصدر أو المسار.

المعالجة

رقِّ خط الإصدارات الأقدم إلى 1.29.1، أو رقِّ خط الإصدارات الحالي إلى 1.32.5 أو أحدث [S1] [S3] [S4]. ترفض الإصدارات المُصلحة المراجع الخارجية افتراضيًا ما لم يُسمح صراحةً بمصدر أو مسار موثوق. اجعل قائمة السماح ضيقة، وتجنب الثقة العامة باستخدام أحرف البدل، وراجع أوصاف OpenAPI الخارجية قبل التوليد، وقيّد وصول عمّال البناء إلى الشبكة ونظام الملفات.

التغطية بواسطة FixVibe

تحدد عمليات فحص مستودعات GitHub في FixVibe أدلة تبعيات Microsoft.OpenApi.Kiota وMicrosoft.OpenApi.Kiota.Builder المتأثرة ضمن ملفات manifests وlockfiles المدعومة لـ .NET وNuGet. توفر الإصدارات المحلولة بدقة دليلًا عالي الثقة على الإصدار؛ أما النطاقات المعلنة التي قد تشمل إصدارًا متأثرًا فتُبلّغ بثقة أقل. هذا تنبيه مستند إلى الإصدار: لا يشغّل FixVibe أداة Kiota، ولا يتبع المراجع الخارجية، ولا يقرأ الملفات، ولا يرسل طلبات اختبار، ولا يثبت أن وصف OpenAPI يتحكم فيه مهاجم، ولا يدّعي وقوع SSRF أو تضمين الملفات [S1] [S2].