FixVibe

high

Microsoft Kiota 產生階段的 SSRF 與檔案包含漏洞 (CVE-2026-59867)

1.29.1 之前的 Microsoft Kiota 版本,以及 1.30.0 至 1.32.4 的版本,在產生用戶端時可能不受限制地追蹤外部 OpenAPI 參照。若開發人員或 CI 工作處理受攻擊者影響的描述,建置主機可能向內部網路發出要求或讀取本機檔案。FixVibe 將此問題涵蓋為儲存庫相依套件版本公告;它不會宣稱 Kiota 已執行,也不會宣稱漏洞利用已發生。

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22CWE-829CWE-918

影響

當開發人員或 CI 工作使用受影響的 Microsoft Kiota 版本處理由攻擊者控制或影響的 OpenAPI 描述時,外部 $ref 項目可能使建置主機擷取遠端 HTTP(S) 資源,或讀取本機及專案目錄樹之外的檔案。被參照的內容可能內嵌至產生的用戶端程式碼,之後再被提交或發佈,形成洩露攻擊者原本無法讀取之資料的途徑。廠商公告將已證實的影響限定為伺服器端請求偽造,以及遠端或本機檔案包含,並未通報程式碼執行 [S1] [S2]。

根本原因

受影響的 NuGet 套件為 Microsoft.OpenApi.Kiota 與 Microsoft.OpenApi.Kiota.Builder。經審查的公告為兩個套件列出兩段互不連續的受影響範圍:1.29.1 之前的版本,以及從 1.30.0 起至 1.32.5 之前的版本 [S1] [S2]。這些版本在產生過程中解析外部 OpenAPI 參照時,預設沒有拒絕未知來源或路徑的政策。

修復措施

將較舊的版本分支升級至 1.29.1,或將目前版本分支升級至 1.32.5 或更新版本 [S1] [S3] [S4]。修正後的版本預設拒絕外部參照,除非明確允許受信任的來源或路徑。請嚴格限制允許清單、避免使用萬用字元信任、在產生程式碼前審查外部 OpenAPI 描述,並限制建置工作節點的網路與檔案系統存取權。

FixVibe 涵蓋範圍

FixVibe 的 GitHub 儲存庫掃描會在受支援的 .NET 與 NuGet 資訊清單及鎖定檔案中,識別 Microsoft.OpenApi.Kiota 和 Microsoft.OpenApi.Kiota.Builder 受影響相依套件的證據。精確解析出的版本可提供高可信度的版本證據;可能包含受影響版本的宣告範圍則以較低可信度回報。這是一則以版本為依據的公告:FixVibe 不會執行 Kiota、追蹤外部參照、讀取檔案、發出探測要求、判定 OpenAPI 描述是否受攻擊者控制,也不會宣稱 SSRF 或檔案包含已經發生 [S1] [S2]。