FixVibe

high

SSRF dan Penyertaan File Saat Generasi di Microsoft Kiota (CVE-2026-59867)

Rilis Microsoft Kiota sebelum 1.29.1 serta rilis 1.30.0 hingga 1.32.4 dapat mengikuti referensi OpenAPI eksternal tanpa pembatasan selama pembuatan klien. Jika pengembang atau job CI memproses deskripsi yang dapat dipengaruhi penyerang, host build dapat mengirim permintaan ke jaringan internal atau membaca file lokal. FixVibe mencakup masalah ini sebagai advisori berbasis versi dependensi repositori; FixVibe tidak menyatakan bahwa Kiota telah dijalankan atau eksploitasi telah terjadi.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Dampak

Ketika pengembang atau job CI menjalankan rilis Microsoft Kiota yang terdampak terhadap deskripsi OpenAPI yang dikendalikan atau dipengaruhi penyerang, entri $ref eksternal dapat membuat host build mengambil sumber daya HTTP(S) jarak jauh atau membaca file lokal dan file di luar pohon proyek. Konten yang dirujuk dapat disisipkan ke dalam kode klien yang dihasilkan, lalu di-commit atau dipublikasikan, sehingga membuka jalur untuk mengungkap data yang tidak dapat dibaca penyerang dengan cara lain. Advisori vendor membatasi dampak yang telah dibuktikan pada server-side request forgery serta penyertaan file jarak jauh atau lokal; advisori tersebut tidak melaporkan eksekusi kode [S1] [S2].

Akar Masalah

Paket NuGet yang terdampak adalah Microsoft.OpenApi.Kiota dan Microsoft.OpenApi.Kiota.Builder. Advisori yang telah ditinjau mencantumkan dua rentang terdampak yang terpisah untuk kedua paket: rilis sebelum 1.29.1, serta rilis mulai 1.30.0 hingga sebelum 1.32.5 [S1] [S2]. Rilis tersebut dapat menyelesaikan referensi OpenAPI eksternal selama generasi tanpa kebijakan asal atau jalur yang secara default menolak akses.

Mitigasi

Tingkatkan lini rilis lama ke 1.29.1, atau lini rilis saat ini ke 1.32.5 atau yang lebih baru [S1] [S3] [S4]. Rilis yang telah diperbaiki menolak referensi eksternal secara default, kecuali asal atau jalur tepercaya diizinkan secara eksplisit. Pertahankan allow-list yang sempit, hindari kepercayaan wildcard, tinjau deskripsi OpenAPI eksternal sebelum generasi, serta batasi akses jaringan dan sistem file bagi worker build.

Cakupan FixVibe

Pemindaian repositori GitHub FixVibe mengidentifikasi bukti dependensi Microsoft.OpenApi.Kiota dan Microsoft.OpenApi.Kiota.Builder yang terdampak di manifest dan lockfile .NET serta NuGet yang didukung. Versi terselesaikan yang tepat memberikan bukti versi dengan keyakinan tinggi; rentang yang dideklarasikan dan dapat mencakup rilis terdampak dilaporkan dengan keyakinan lebih rendah. Ini adalah advisori berbasis versi: FixVibe tidak menjalankan Kiota, mengikuti referensi eksternal, membaca file, mengirim permintaan probe, menetapkan bahwa deskripsi OpenAPI dikendalikan penyerang, ataupun mengklaim bahwa SSRF atau penyertaan file telah terjadi [S1] [S2].