CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: Erzwungene Xalan TransformerFactory hebt upstream-Härtung für externe DTDs/Stylesheets auf
- Veröffentlicht
- 01.10.2026
- Aktualisiert
- 01.10.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 02.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NZusammenfassung
Unzulässige Einschränkung von XML External Entity Reference in der XSLT-Support-Erweiterung (camel-quarkus-support-xalan) in Apache Camel Quarkus von 3.2.0 vor 3.33.3 und von 3.34.0 vor 3.40.0 auf allen Plattformen ermöglicht es einem Angreifer, der das zu transformierende XML-Dokument bereitstellt, lokale Dateien zu lesen oder Anfragen an interne Netzwerkadressen über eine External-Entity-Deklaration in diesem Dokument zu stellen. Die Erweiterung stellt dem xslt-Komponenten ihre eigene Xalan-gestützte TransformerFactory bereit und registriert sie als JAXP-Standard. Xalan-J 2.7.x stammt aus der Zeit vor JAXP 1.5 und berücksichtigt weder javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD noch ACCESS_EXTERNAL_STYLESHEET, sodass die externen Zugriffsbeschränkungen, die Apache Camel auf die von ihr erstellte TransformerFactory anwendet, nicht wirksam waren. Auf dem Pfad der xslt-Komponente betrifft dies Nachrichtenkörper, die den Transformer bereits als javax.xml.transform.Source erreichen; Körper anderer Typen werden von Apache Camel mit deaktivierten externen Entities und deaktiviertem externen DTD-Laden in eine SAXSource umgewandelt und sind nicht betroffen. Da die Factory zudem der JAXP-Standard ist, verlieren andere Codeabschnitte in der Anwendung, die eine solche über TransformerFactory.newInstance() beziehen, dieselben Beschränkungen ohne Fehlermeldung. Anwendungen sind betroffen, wenn sie eine der folgenden Komponenten verwenden: camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika oder camel-quarkus-xmlsecurity, die jeweils die XSLT-Support-Erweiterung in den Classpath einbringen. Bei allen außer camel-quarkus-xslt ist die Exposition auf die JAXP-Standard-Factory beschränkt, da diese Erweiterungen selbst keine XSLT-Transformationen durchführen. Benutzern wird empfohlen, auf Version 3.33.3 oder 3.40.0 zu aktualisieren, wodurch dieses Problem behoben wird.
Quellen
Lauffähiger Proof-of-Concept-Reproducer für CVE-2026-88789, der XXE und SSRF in Apache Camel Quarkus camel-quarkus-support-xalan über die XSLT TransformerFactory demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.