脆弱性  ·  2026-10-08

Microsoft Kiotaは、検証されていないOAuthカードパスをOpenAPIから生成されたAIプラグインマニフェストにコピーします(CVE-2026-105795)

脆弱性Low 影響度GlobalCVE-2026-105795
NVDは、Kiotaが攻撃者が制御するOpenAPIから検証されていないOAuthカードパスを生成されたAI/プラグインマニフェストにコピーする問題について、CVE-2026-105795(CVSS 3.1)を2026-10-06に公開しました。重大度は低く、コード生成サプライチェーン系の脆弱性です。
KiotaはOpenAPI仕様からクライアントコード、そして現在はAIプラグインマニフェストを生成します。悪意のある仕様は、攻撃者が制御するOAuthカードを取得する生成コードをもたらします。これは、AIクライアントコード生成における、微妙で重大度の低いサプライチェーンの問題です。
Kiotaは、信頼できないOpenAPI記述からx-ai-capabilities.response_semantics.oauth_card_pathを検証せずに生成されたAIプラグインマニフェストにコピーします。そのため、値が安全なパッケージ参照であることを検証しないため、改ざんされた仕様は、攻撃者が制御するカードパッケージを指すマニフェストをもたらします。
Microsoft Kiota 1.25.1 – 1.35.0
Kiotaを1.35.0以降にアップグレードしてください(修正コミットfc0f219b...)。生成前にOpenAPIソースを検証してください。
NVD CVE-2026-105795Fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →