Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.
Source : NVD — CVE-2026-105796
Analyse technique
Le traitement des terminateurs de commentaires peut en reformer un lors de la normalisation, plaçant du texte OpenAPI contrôlé hors du commentaire généré. L’exploitation requiert une génération de code à partir d’une description malveillante, puis la compilation et le chargement du résultat Java.
Impact, versions et correctif
Action recommandée
Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.
Sources
Priorisation DFS : P3 · 1 source(s).