FixVibe

high

SSRF и включение файлов при генерации в Microsoft Kiota (CVE-2026-59867)

Версии Microsoft Kiota до 1.29.1, а также версии от 1.30.0 до 1.32.4 могут без ограничений переходить по внешним ссылкам OpenAPI во время генерации клиента. Если разработчик или задание CI обрабатывает описание, на которое повлиял злоумышленник, узел сборки может выполнять запросы к внутренней сети или читать локальные файлы. FixVibe рассматривает эту проблему как предупреждение на основе версии зависимости в репозитории; сервис не утверждает, что Kiota запускался или что эксплуатация произошла.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Воздействие

Если разработчик или задание CI запускает уязвимую версию Microsoft Kiota для описания OpenAPI, контролируемого злоумышленником или изменённого под его влиянием, внешние элементы $ref могут заставить узел сборки загружать удалённые ресурсы HTTP(S) либо читать локальные файлы и файлы за пределами дерева проекта. Содержимое по ссылкам может встраиваться в сгенерированный клиентский код, а затем попадать в репозиторий или публикацию, создавая возможность раскрытия данных, которые злоумышленник иначе не смог бы прочитать. Вендор ограничивает подтверждённое воздействие подделкой запросов на стороне сервера и включением удалённых или локальных файлов; о выполнении кода не сообщается [S1] [S2].

Корневая причина

Уязвимы пакеты NuGet Microsoft.OpenApi.Kiota и Microsoft.OpenApi.Kiota.Builder. Проверенное предупреждение указывает для обоих пакетов два раздельных диапазона: версии до 1.29.1 и версии от 1.30.0 включительно до 1.32.5 исключительно [S1] [S2]. Эти версии могли разрешать внешние ссылки OpenAPI во время генерации без политики запрета по умолчанию для источника или пути.

Устранение

Обновите старую ветку версий до 1.29.1, а текущую — до 1.32.5 или более поздней версии [S1] [S3] [S4]. Исправленные версии по умолчанию запрещают внешние ссылки, если доверенный источник или путь не разрешён явно. Сведите список разрешений к необходимому минимуму, не используйте подстановочные шаблоны доверия, проверяйте внешние описания OpenAPI до генерации и ограничьте сетевой доступ и доступ к файловой системе для сборочных агентов.

Покрытие FixVibe

Сканирование репозиториев GitHub в FixVibe выявляет признаки уязвимых зависимостей Microsoft.OpenApi.Kiota и Microsoft.OpenApi.Kiota.Builder в поддерживаемых манифестах и файлах блокировок .NET и NuGet. Точно разрешённые версии дают высоконадёжные сведения о версии; объявленные диапазоны, которые могут включать уязвимую версию, отмечаются с более низкой уверенностью. Это предупреждение на основе версии: FixVibe не запускает Kiota, не переходит по внешним ссылкам, не читает файлы, не отправляет пробные запросы, не определяет, контролируется ли описание OpenAPI злоумышленником, и не утверждает, что произошли SSRF или включение файлов [S1] [S2].