FixVibe

high

Microsoft Kiota में जनरेशन-टाइम SSRF और फ़ाइल समावेशन (CVE-2026-59867)

Microsoft Kiota के 1.29.1 से पहले के रिलीज़ और 1.30.0 से 1.32.4 तक के रिलीज़ क्लाइंट जनरेशन के दौरान अप्रतिबंधित बाहरी OpenAPI संदर्भों का अनुसरण कर सकते हैं। यदि कोई डेवलपर या CI जॉब हमलावर से प्रभावित विवरण को संसाधित करती है, तो बिल्ड होस्ट आंतरिक नेटवर्क अनुरोध कर सकता है या स्थानीय फ़ाइलें पढ़ सकता है। FixVibe इसे रिपॉज़िटरी dependency-version advisory के रूप में कवर करता है; यह दावा नहीं करता कि Kiota चला था या शोषण हुआ था।

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

प्रभाव

जब कोई डेवलपर या CI जॉब हमलावर-नियंत्रित या हमलावर से प्रभावित OpenAPI विवरण पर Microsoft Kiota का प्रभावित रिलीज़ चलाती है, तो बाहरी $ref प्रविष्टियाँ बिल्ड होस्ट से दूरस्थ HTTP(S) संसाधन मँगा सकती हैं या स्थानीय तथा प्रोजेक्ट ट्री के बाहर की फ़ाइलें पढ़वा सकती हैं। संदर्भित सामग्री जनरेट किए गए क्लाइंट कोड में जोड़ी जा सकती है और बाद में रिपॉज़िटरी में commit या प्रकाशित हो सकती है, जिससे वह डेटा उजागर हो सकता है जिसे हमलावर अन्यथा नहीं पढ़ सकता था। विक्रेता की advisory सिद्ध प्रभाव को server-side request forgery तथा दूरस्थ या स्थानीय फ़ाइल समावेशन तक सीमित बताती है; इसमें code execution की सूचना नहीं है [S1] [S2]।

मूल कारण

प्रभावित NuGet पैकेज Microsoft.OpenApi.Kiota और Microsoft.OpenApi.Kiota.Builder हैं। समीक्षा की गई advisory दोनों पैकेज के लिए दो अलग प्रभावित सीमाएँ बताती है: 1.29.1 से पहले के रिलीज़, और 1.30.0 से लेकर 1.32.5 को छोड़कर उससे पहले तक के रिलीज़ [S1] [S2]। ये रिलीज़ जनरेशन के समय default-deny origin या path policy के बिना बाहरी OpenAPI संदर्भ resolve कर सकते थे।

समाधान

पुरानी रिलीज़ शृंखला को 1.29.1 पर, या मौजूदा रिलीज़ शृंखला को 1.32.5 अथवा उससे नए संस्करण पर अपग्रेड करें [S1] [S3] [S4]। सुधारे गए रिलीज़ बाहरी संदर्भों को डिफ़ॉल्ट रूप से अस्वीकार करते हैं, जब तक किसी विश्वसनीय origin या path को स्पष्ट अनुमति न दी गई हो। allow-list को सीमित रखें, wildcard trust से बचें, जनरेशन से पहले बाहरी OpenAPI विवरणों की समीक्षा करें और build workers की नेटवर्क तथा फ़ाइल-सिस्टम पहुँच सीमित करें।

FixVibe कवरेज

FixVibe के GitHub रिपॉज़िटरी स्कैन समर्थित .NET और NuGet manifests तथा lockfiles में प्रभावित Microsoft.OpenApi.Kiota और Microsoft.OpenApi.Kiota.Builder dependencies के प्रमाण पहचानते हैं। सटीक resolved versions उच्च-विश्वास वाला version evidence देते हैं; ऐसे declared ranges जिनमें प्रभावित रिलीज़ आ सकता है, कम विश्वास के साथ रिपोर्ट किए जाते हैं। यह version-based advisory है: FixVibe Kiota नहीं चलाता, बाहरी संदर्भों का अनुसरण नहीं करता, फ़ाइलें नहीं पढ़ता, probe requests नहीं भेजता, यह स्थापित नहीं करता कि OpenAPI विवरण हमलावर-नियंत्रित है, और यह दावा नहीं करता कि SSRF या फ़ाइल समावेशन हुआ [S1] [S2]।

Microsoft Kiota में जनरेशन-टाइम SSRF और फ़ाइल समावेशन (CVE-2026-59867)