Aller au contenu
Développeur Full Stack
, ,

Kiota : injection de code via les commentaires de documentation générés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.

JavaPHP
IdentifiantCVE-2026-105796
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.35.0

Source : NVD — CVE-2026-105796

Analyse technique

Le traitement des terminateurs de commentaires peut en reformer un lors de la normalisation, plaçant du texte OpenAPI contrôlé hors du commentaire généré. L’exploitation requiert une génération de code à partir d’une description malveillante, puis la compilation et le chargement du résultat Java.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T15:17:16.590Z et une mise à jour le 2026-10-06T16:00:36.547Z, toutes deux dans la période demandée ; le défaut et le correctif sont décrits.
ImpactExécution de code dans le contexte de l’application consommatrice ou de l’environnement de build.
Versions affectéesKiota de 0.5.0 à 1.35.0 (plage indiquée pour le défaut Java)
Version corrigée1.35.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-06T15:17:16.590Z
Mise à jour2026-10-06T16:00:36.547Z

Action recommandée

Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :