Kerentanan  ·  2026-10-08

Microsoft Kiota menyalin jalur kartu OAuth yang tidak divalidasi dari OpenAPI ke manifest plugin AI yang dihasilkan (CVE-2026-105795)

KerentananLow dampakGlobalCVE-2026-105795
NVD menerbitkan CVE-2026-105795 (CVSS 3.1) pada 2026-10-06 untuk Kiota menyalin jalur kartu OAuth yang tidak divalidasi dari OpenAPI yang dikendalikan penyerang ke manifest plugin AI yang dihasilkan; tingkat keparahan rendah, nuansa rantai pasokan pembuatan kode.
Kiota menghasilkan kode klien dan sekarang manifest plugin AI dari spesifikasi OpenAPI; spesifikasi berbahaya menghasilkan kode yang ditarik yang mengambil kartu OAuth yang dikendalikan penyerang — kerutan rantai pasokan tingkat rendah yang halus dalam pembuatan kode klien AI.
Kiota menyalin x-ai-capabilities.response_semantics.oauth_card_path dari deskripsi OpenAPI yang tidak tepercaya ke manifest plugin AI yang dihasilkan tanpa memvalidasi nilai tersebut sebagai referensi paket yang aman — sehingga spesifikasi yang diracuni menghasilkan manifest yang menunjuk ke paket kartu yang dikendalikan penyerang.
Microsoft Kiota 1.25.1 – 1.35.0
Tingkatkan Kiota ke 1.35.0+ (komit perbaikan fc0f219b...); validasi sumber OpenAPI sebelum pembuatan.
NVD CVE-2026-105795Fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →