Apa yang terjadi
NVD menerbitkan CVE-2026-105795 (CVSS 3.1) pada 2026-10-06 untuk Kiota menyalin jalur kartu OAuth yang tidak divalidasi dari OpenAPI yang dikendalikan penyerang ke manifest plugin AI yang dihasilkan; tingkat keparahan rendah, nuansa rantai pasokan pembuatan kode.
Mengapa penting
Kiota menghasilkan kode klien dan sekarang manifest plugin AI dari spesifikasi OpenAPI; spesifikasi berbahaya menghasilkan kode yang ditarik yang mengambil kartu OAuth yang dikendalikan penyerang — kerutan rantai pasokan tingkat rendah yang halus dalam pembuatan kode klien AI.
Vektor serangan
Kiota menyalin x-ai-capabilities.response_semantics.oauth_card_path dari deskripsi OpenAPI yang tidak tepercaya ke manifest plugin AI yang dihasilkan tanpa memvalidasi nilai tersebut sebagai referensi paket yang aman — sehingga spesifikasi yang diracuni menghasilkan manifest yang menunjuk ke paket kartu yang dikendalikan penyerang.
Sistem yang terdampak
Microsoft Kiota 1.25.1 – 1.35.0
Mitigasi
Tingkatkan Kiota ke 1.35.0+ (komit perbaikan fc0f219b...); validasi sumber OpenAPI sebelum pembuatan.