FixVibe

high

SSRF e inclusión de archivos durante la generación en Microsoft Kiota (CVE-2026-59867)

Las versiones de Microsoft Kiota anteriores a 1.29.1 y las comprendidas entre 1.30.0 y 1.32.4 pueden seguir referencias OpenAPI externas sin restricciones durante la generación de clientes. Si un desarrollador o una tarea de CI procesa una descripción manipulada por un atacante, el host de compilación puede realizar solicitudes a redes internas o leer archivos locales. FixVibe cubre este problema como un aviso basado en la versión de las dependencias del repositorio; no afirma que Kiota se haya ejecutado ni que haya ocurrido una explotación.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Impacto

Cuando un desarrollador o una tarea de CI ejecuta una versión afectada de Microsoft Kiota con una descripción OpenAPI controlada o manipulada por un atacante, las entradas $ref externas pueden hacer que el host de compilación obtenga recursos HTTP(S) remotos o lea archivos locales y situados fuera del árbol del proyecto. El contenido referenciado puede incorporarse al código cliente generado y posteriormente confirmarse en un repositorio o publicarse, lo que abre una vía para revelar datos que el atacante no podría leer de otro modo. El aviso del proveedor limita el impacto demostrado a la falsificación de solicitudes del lado del servidor y a la inclusión de archivos remotos o locales; no informa de ejecución de código [S1] [S2].

Causa raíz

Los paquetes NuGet afectados son Microsoft.OpenApi.Kiota y Microsoft.OpenApi.Kiota.Builder. El aviso revisado enumera dos intervalos afectados independientes para ambos paquetes: versiones anteriores a 1.29.1 y versiones desde 1.30.0 hasta, sin incluir, 1.32.5 [S1] [S2]. Esas versiones podían resolver referencias OpenAPI externas durante la generación sin una política predeterminada de denegación por origen o ruta.

Corrección

Actualiza la rama de versiones anterior a 1.29.1, o la rama actual a 1.32.5 o posterior [S1] [S3] [S4]. Las versiones corregidas deniegan de forma predeterminada las referencias externas, salvo que se permita explícitamente un origen o una ruta de confianza. Mantén esa lista de permitidos limitada, evita la confianza mediante comodines, revisa las descripciones OpenAPI externas antes de generar código y restringe el acceso de los trabajadores de compilación a la red y al sistema de archivos.

Cobertura de FixVibe

Los análisis de repositorios de GitHub de FixVibe identifican indicios de dependencias afectadas de Microsoft.OpenApi.Kiota y Microsoft.OpenApi.Kiota.Builder en manifiestos y archivos de bloqueo de .NET y NuGet compatibles. Las versiones resueltas exactas aportan evidencia de versión de alta confianza; los intervalos declarados que pueden incluir una versión afectada se notifican con menor confianza. Este es un aviso basado en versiones: FixVibe no ejecuta Kiota, no sigue referencias externas, no lee archivos, no realiza solicitudes de sondeo, no determina que una descripción OpenAPI esté controlada por un atacante ni afirma que se haya producido SSRF o inclusión de archivos [S1] [S2].