„`html
Zusammenfassung
CVE-2026-59862 ist eine kritische Sicherheitslücke im Python-Generator von Kiota, einem OpenAPI-basierten HTTP-Client-Code-Generator. Die Schwachstelle ermöglicht die Injection von benutzerkontrolliertem Python-Code durch unsanitisierte Enum-Value-Beschreibungen. Betroffene Versionen vor 1.32.0 sind anfällig für Code-Execution auf Modulebene beim Import generierter Module.
Betroffene Systeme
Softwarekomponente: Kiota Python Code Generator
Betroffene Versionen: < 1.32.0
Plattformen: Alle Systeme, die Kiota zur Code-Generierung einsetzen
Technische Details
Der Angriffsvektor basiert auf der Verarbeitung von OpenAPI-Spezifikationen mit manipulierten x-ms-enum-Werten. Attackerkontrollierte Enum-Value-Beschreibungen werden durch folgende Komponenten geleitet:
- KiotaBuilder.SetEnumOptions
- Documentation.DescriptionTemplate
- PythonConventionService.RemoveInvalidDescriptionCharacters
Das kritische Problem: Zeilenumbrüche werden nicht ordnungsgemäß sanitisiert, wodurch generierte Inline-Kommentare aufgesplittet werden können. Dies ermöglicht das Einfügen von Python-Code, der beim Import des generierten Moduls auf Modulebene ausgeführt wird. Der Code läuft mit den Privilegien des Import-Prozesses aus.
Empfohlene Massnahmen
- Update durchführen: Sofortiges Upgrade auf Kiota Version 1.32.0 oder höher
- Input-Validierung: OpenAPI-Spezifikationen von vertrauenswürdigen Quellen validieren
- Code-Review: Generierte Python-Module vor dem Import überprüfen
- Sandbox-Umgebung: Code-Generierung in isolierter Umgebung durchführen
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Komplexität: Low
Auswirkung: Kritisch (Code-Execution, Privilege-Escalation möglich)
„`