漏洞  ·  2026-10-08

Microsoft Kiota将未经验证的OAuth卡片路径从OpenAPI复制到生成的AI插件清单中(CVE-2026-105795)

漏洞Low 影响GlobalCVE-2026-105795
NVD于2026-10-06发布了CVE-2026-105795(CVSS 3.1),涉及Kiota将来自攻击者控制的OpenAPI的未经验证OAuth卡片路径复制到生成的AI/插件清单中;低严重性,代码生成供应链特性。
Kiota从OpenAPI规范生成客户端代码,现在也生成AI插件清单;恶意规范生成的代码会拉取攻击者控制的OAuth卡片——这是AI客户端代码生成中一个微妙的低严重性供应链问题。
Kiota将x-ai-capabilities.response_semantics.oauth_card_path从未受信任的OpenAPI描述复制到生成的AI插件清单中,而未验证该值是否为安全的包引用——因此被投毒的规范生成的清单会指向攻击者控制的卡片包。
Microsoft Kiota 1.25.1 – 1.35.0
将Kiota升级至1.35.0+(修复提交fc0f219b...);在生成前验证OpenAPI来源。
NVD CVE-2026-105795Fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →