FixVibe

high

SSRF und Dateieinbindung bei der Generierung mit Microsoft Kiota (CVE-2026-59867)

Microsoft Kiota-Versionen vor 1.29.1 sowie Versionen von 1.30.0 bis einschließlich 1.32.4 können bei der Clientgenerierung uneingeschränkt externen OpenAPI-Referenzen folgen. Verarbeitet ein Entwickler oder ein CI-Job eine von einem Angreifer beeinflusste Beschreibung, kann der Build-Host Anfragen an interne Netzwerke senden oder lokale Dateien lesen. FixVibe deckt dies als versionsbasierten Hinweis zu Repository-Abhängigkeiten ab; es wird weder behauptet, dass Kiota ausgeführt wurde, noch dass eine Ausnutzung stattgefunden hat.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Auswirkungen

Wenn ein Entwickler oder CI-Job eine betroffene Microsoft Kiota-Version mit einer von einem Angreifer kontrollierten oder beeinflussten OpenAPI-Beschreibung ausführt, können externe $ref-Einträge den Build-Host dazu veranlassen, entfernte HTTP(S)-Ressourcen abzurufen oder lokale Dateien sowie Dateien außerhalb des Projektverzeichnisses zu lesen. Referenzierte Inhalte können in den generierten Clientcode eingebettet und später eingecheckt oder veröffentlicht werden. Dadurch können Daten offengelegt werden, die der Angreifer sonst nicht lesen könnte. Der Herstellerhinweis begrenzt die nachgewiesenen Auswirkungen auf serverseitige Anforderungsfälschung und die Einbindung entfernter oder lokaler Dateien; eine Codeausführung wird nicht gemeldet [S1] [S2].

Ursache

Die betroffenen NuGet-Pakete sind Microsoft.OpenApi.Kiota und Microsoft.OpenApi.Kiota.Builder. Der geprüfte Sicherheitshinweis nennt für beide Pakete zwei getrennte betroffene Bereiche: Versionen vor 1.29.1 sowie Versionen ab 1.30.0 bis ausschließlich 1.32.5 [S1] [S2]. Diese Versionen konnten externe OpenAPI-Referenzen während der Generierung auflösen, ohne standardmäßig eine ablehnende Richtlinie für Ursprung oder Pfad anzuwenden.

Behebung

Aktualisieren Sie die ältere Versionslinie auf 1.29.1 oder die aktuelle Versionslinie auf 1.32.5 oder neuer [S1] [S3] [S4]. Korrigierte Versionen lehnen externe Referenzen standardmäßig ab, sofern nicht ausdrücklich ein vertrauenswürdiger Ursprung oder Pfad zugelassen wurde. Halten Sie diese Positivliste eng, vermeiden Sie Platzhalterfreigaben, prüfen Sie externe OpenAPI-Beschreibungen vor der Generierung und beschränken Sie den Netzwerk- und Dateisystemzugriff der Build-Worker.

Abdeckung durch FixVibe

Die GitHub-Repository-Scans von FixVibe erkennen Hinweise auf betroffene Abhängigkeiten von Microsoft.OpenApi.Kiota und Microsoft.OpenApi.Kiota.Builder in unterstützten .NET- und NuGet-Manifesten sowie Sperrdateien. Exakt aufgelöste Versionen liefern Versionsnachweise mit hoher Sicherheit; deklarierte Bereiche, die eine betroffene Version enthalten können, werden mit geringerer Sicherheit gemeldet. Dies ist ein versionsbasierter Hinweis: FixVibe führt Kiota nicht aus, folgt keinen externen Referenzen, liest keine Dateien, sendet keine Prüfanfragen, stellt nicht fest, ob eine OpenAPI-Beschreibung von einem Angreifer kontrolliert wird, und behauptet nicht, dass SSRF oder eine Dateieinbindung stattgefunden hat [S1] [S2].