무슨 일이 있었나
NVD는 2026-10-06에 Kiota가 공격자 제어 OpenAPI의 검증되지 않은 OAuth 카드 경로를 생성된 AI/플러그인 매니페스트로 복사하는 CVE-2026-105795(CVSS 3.1)을 게시했습니다; 낮은 심각도, 코드 생성 공급망 특성입니다.
왜 중요한가
Kiota는 OpenAPI 스펙에서 클라이언트 코드와 이제 AI 플러그인 매니페스트를 생성합니다; 악성 스펙은 공격자 제어 OAuth 카드를 가져오는 생성 코드를 산출합니다 — AI 클라이언트 코드 생성의 미묘한 낮은 심각도 공급망 문제입니다.
공격 경로
Kiota는 신뢰할 수 없는 OpenAPI 설명의 x-ai-capabilities.response_semantics.oauth_card_path를 안전한 패키지 참조인지 검증하지 않고 생성된 AI 플러그인 매니페스트로 복사합니다 — 오염된 스펙은 공격자 제어 카드 패키지를 가리키는 매니페스트를 산출합니다.
영향받는 시스템
Microsoft Kiota 1.25.1 – 1.35.0
완화 방안
Kiota를 1.35.0+로 업그레이드(수정 커밋 fc0f219b...); 생성 전에 OpenAPI 소스 검증.