FixVibe

high

SSRF et inclusion de fichiers lors de la génération avec Microsoft Kiota (CVE-2026-59867)

Les versions de Microsoft Kiota antérieures à 1.29.1, ainsi que les versions 1.30.0 à 1.32.4, peuvent suivre sans restriction des références OpenAPI externes pendant la génération de clients. Si un développeur ou une tâche CI traite une description influencée par un attaquant, l’hôte de compilation peut envoyer des requêtes vers le réseau interne ou lire des fichiers locaux. FixVibe couvre ce problème sous la forme d’un avis fondé sur la version des dépendances du dépôt ; il n’affirme ni que Kiota a été exécuté, ni qu’une exploitation a eu lieu.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Impact

Lorsqu’un développeur ou une tâche CI exécute une version concernée de Microsoft Kiota sur une description OpenAPI contrôlée ou influencée par un attaquant, des entrées $ref externes peuvent amener l’hôte de compilation à récupérer des ressources HTTP(S) distantes ou à lire des fichiers locaux et situés hors de l’arborescence. Le contenu référencé peut être incorporé au code client généré, puis validé dans un dépôt ou publié, ce qui peut divulguer des données auxquelles l’attaquant n’aurait autrement pas accès. L’avis de l’éditeur limite l’impact démontré à la falsification de requête côté serveur et à l’inclusion de fichiers distants ou locaux ; il ne fait état d’aucune exécution de code [S1] [S2].

Cause profonde

Les packages NuGet concernés sont Microsoft.OpenApi.Kiota et Microsoft.OpenApi.Kiota.Builder. L’avis examiné indique deux plages de versions affectées distinctes pour les deux packages : les versions antérieures à 1.29.1, et celles allant de 1.30.0 jusqu’à 1.32.5 exclue [S1] [S2]. Ces versions pouvaient résoudre des références OpenAPI externes pendant la génération sans appliquer par défaut une politique de refus selon l’origine ou le chemin.

Correction

Mettez l’ancienne branche de versions à niveau vers 1.29.1, ou la branche actuelle vers 1.32.5 ou une version ultérieure [S1] [S3] [S4]. Les versions corrigées refusent par défaut les références externes, sauf lorsqu’une origine ou un chemin fiable est explicitement autorisé. Limitez strictement cette liste d’autorisation, évitez les caractères génériques, examinez les descriptions OpenAPI externes avant la génération et restreignez l’accès réseau et au système de fichiers des agents de compilation.

Couverture par FixVibe

Les analyses de dépôts GitHub de FixVibe repèrent les preuves de dépendances Microsoft.OpenApi.Kiota et Microsoft.OpenApi.Kiota.Builder affectées dans les manifestes et fichiers de verrouillage .NET et NuGet pris en charge. Les versions résolues avec précision fournissent une preuve de version très fiable ; les plages déclarées susceptibles d’inclure une version affectée sont signalées avec un niveau de confiance inférieur. Il s’agit d’un avis fondé sur les versions : FixVibe n’exécute pas Kiota, ne suit pas les références externes, ne lit pas de fichiers, n’envoie pas de requêtes de sonde, ne détermine pas si une description OpenAPI est contrôlée par un attaquant et n’affirme pas qu’une SSRF ou une inclusion de fichiers a eu lieu [S1] [S2].