脅威動向  2026-07-26(日)配信

Microsoft KiotaにおけるOpenAPI定義に起因するコマンドインジェクションの脆弱性

脆弱性
📰 過去報告:7/23
Microsoft Kiotaの `kiota info` コマンドにおいて、信頼できないOpenAPI定義に含まれる `x-ms-kiota-info` 拡張から `dependencyInstallCommand` を読み込み、ツールの推奨インストールコマンドとしてそのまま表示・実行してしまう脆弱性が存在する。攻撃者によって細工されたOpenAPI定義を使用した場合、開発者が推奨コマンドを手動で実行するか、VS Code拡張機能の自動処理を介して任意のシェルコマンドが実行され、リモートコード実行(RCE)につながるおそれがある。
7/23 報告の事例と同様、Microsoft 関連ツールにおけるコマンドインジェクション脆弱性が公表されました。開発環境や関連ツールの安全な利用・更新を徹底してください。
対象ソフト
Microsoft Kiotaは、OpenAPI定義からAPIクライアントを生成するための開発者向けツールおよびVS Code拡張機能である。
影響
攻撃者によって細工されたOpenAPI定義を読み込ませることで、開発者のワークステーションやCI環境上で任意のコマンドが実行され、システムが乗っ取られるおそれがある。
対応策
Microsoft.OpenApi.KiotaおよびMicrosoft.OpenApi.Kiota.Builderをバージョン1.32.5以降にアップグレードすること。また、対応するKiota VS Code拡張機能も最新版に更新すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →