취약점  ·  2026-10-08

Microsoft Kiota가 검증되지 않은 OAuth 카드 경로를 OpenAPI에서 생성된 AI 플러그인 매니페스트로 복사 (CVE-2026-105795)

취약점Low 영향도GlobalCVE-2026-105795
NVD는 2026-10-06에 Kiota가 공격자 제어 OpenAPI의 검증되지 않은 OAuth 카드 경로를 생성된 AI/플러그인 매니페스트로 복사하는 CVE-2026-105795(CVSS 3.1)을 게시했습니다; 낮은 심각도, 코드 생성 공급망 특성입니다.
Kiota는 OpenAPI 스펙에서 클라이언트 코드와 이제 AI 플러그인 매니페스트를 생성합니다; 악성 스펙은 공격자 제어 OAuth 카드를 가져오는 생성 코드를 산출합니다 — AI 클라이언트 코드 생성의 미묘한 낮은 심각도 공급망 문제입니다.
Kiota는 신뢰할 수 없는 OpenAPI 설명의 x-ai-capabilities.response_semantics.oauth_card_path를 안전한 패키지 참조인지 검증하지 않고 생성된 AI 플러그인 매니페스트로 복사합니다 — 오염된 스펙은 공격자 제어 카드 패키지를 가리키는 매니페스트를 산출합니다.
Microsoft Kiota 1.25.1 – 1.35.0
Kiota를 1.35.0+로 업그레이드(수정 커밋 fc0f219b...); 생성 전에 OpenAPI 소스 검증.
NVD CVE-2026-105795Fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →