FixVibe

high

Microsoft Kiota Oluşturma Zamanı SSRF ve Dosya Dahil Etme Açığı (CVE-2026-59867)

1.29.1 öncesindeki Microsoft Kiota sürümleri ile 1.30.0'dan 1.32.4'e kadar olan sürümler, istemci oluşturma sırasında kısıtlanmamış harici OpenAPI başvurularını izleyebilir. Bir geliştirici veya CI işi saldırganın etkileyebildiği bir açıklamayı işlerse derleme sunucusu iç ağa istek gönderebilir ya da yerel dosyaları okuyabilir. FixVibe bunu depo bağımlılık sürümüne dayalı bir güvenlik bildirimi olarak kapsar; Kiota'nın çalıştırıldığını veya istismarın gerçekleştiğini iddia etmez.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

Etki

Bir geliştirici veya CI işi, saldırganın denetlediği ya da etkileyebildiği bir OpenAPI açıklaması üzerinde etkilenen bir Microsoft Kiota sürümünü çalıştırdığında, harici $ref girdileri derleme sunucusunun uzak HTTP(S) kaynaklarını getirmesine veya yerel ve proje ağacı dışındaki dosyaları okumasına yol açabilir. Başvurulan içerik oluşturulan istemci koduna gömülebilir ve daha sonra depoya kaydedilebilir ya da yayımlanabilir; bu da saldırganın başka türlü okuyamayacağı verilerin açığa çıkmasına yol açabilir. Üretici bildirimi, gösterilmiş etkiyi sunucu taraflı istek sahteciliği ile uzak veya yerel dosya dahil etmeyle sınırlar; kod yürütme bildirimi yoktur [S1] [S2].

Temel Neden

Etkilenen NuGet paketleri Microsoft.OpenApi.Kiota ve Microsoft.OpenApi.Kiota.Builder'dır. İncelenmiş bildirim, iki paket için de birbirinden ayrı iki etkilenen aralık belirtir: 1.29.1 öncesindeki sürümler ve 1.30.0'dan başlayıp 1.32.5'i içermeyen sürümler [S1] [S2]. Bu sürümler, oluşturma sırasında varsayılan olarak reddeden bir kaynak veya yol ilkesi olmadan harici OpenAPI başvurularını çözümleyebiliyordu.

Düzeltme

Eski sürüm hattını 1.29.1'e veya güncel sürüm hattını 1.32.5 ya da daha yeni bir sürüme yükseltin [S1] [S3] [S4]. Düzeltilmiş sürümler, güvenilen bir kaynak veya yola açıkça izin verilmedikçe harici başvuruları varsayılan olarak reddeder. İzin listesini dar tutun, joker karakterlerle genel güven vermekten kaçının, oluşturma öncesinde harici OpenAPI açıklamalarını inceleyin ve derleme çalışanlarının ağ ile dosya sistemi erişimini kısıtlayın.

FixVibe kapsamı

FixVibe GitHub depo taramaları, desteklenen .NET ve NuGet manifestleri ile kilit dosyalarında etkilenen Microsoft.OpenApi.Kiota ve Microsoft.OpenApi.Kiota.Builder bağımlılıklarına ait kanıtları belirler. Kesin çözümlenmiş sürümler yüksek güvenilirlikte sürüm kanıtı sağlar; etkilenen bir sürümü içerebilen bildirilmiş aralıklar daha düşük güven düzeyiyle raporlanır. Bu, sürüme dayalı bir güvenlik bildirimidir: FixVibe Kiota'yı çalıştırmaz, harici başvuruları izlemez, dosya okumaz, deneme istekleri göndermez, bir OpenAPI açıklamasının saldırgan denetiminde olduğunu doğrulamaz ve SSRF ya da dosya dahil etmenin gerçekleştiğini iddia etmez [S1] [S2].