Security Advisory

CVE-2026-59859

CVE vulnerability detail - eXtreme Datacenter Security Operations

Published 2026-07-16 14:40:27
Last updated 2026-07-17 03:56:37
Assigner GitHub_M
CVSS score 8.7
State PUBLISHED

Description

Kiota is an OpenAPI based HTTP Client code generator. Prior to 1.32.4, Kiota's PHP generator embedded OpenAPI description, default fields, property names, and other schema-derived strings into PHP double-quoted literals through SanitizeDoubleQuote() in Writers/StringExtensions.cs without escaping $, allowing attacker-controlled ${...}, $var, or {$obj->prop} interpolation constructs to inject arbitrary PHP code into generated model and request-builder classes. This issue is fixed in version 1.32.4.