
Sicherheitslücken, die ich an die Apache Software Foundation gemeldet habe: 46 CVEs in 15 Projekten
Schwachstellen, die ich an die Apache Software Foundation gemeldet und über den ASF-Sicherheitsprozess offengelegt habe. 46 CVEs in 15 Projekten, 2023 bis 2026.
Wo ein öffentlicher Reproducer existiert, ist er verlinkt. Jeder davon ist ein minimales, eigenständiges Projekt, das das Problem demonstriert und die Release-Version nennt, die es behoben hat.
Über 25 verschiedene CWEs hinweg dominieren zwei Klassen: Deserialisierung nicht vertrauenswürdiger Daten (7) und Server-Side Request Forgery (7).
| CVE | Komponente | Klasse | Behoben in | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 Observable Timing Discrepancy | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 Exposure of Sensitive Information to an Unauthorized Actor | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 Creation of Temporary File With Insecure Permissions | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 Observable Timing Discrepancy | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 Incorrect Permission Assignment for Critical Resource | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 Improper Neutralization of Special Elements used in a Command | 2.9.0 | Reproducer |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 Server-Side Request Forgery | nicht veröffentlicht | - |
| CVE-2026-40005 | IoTDB | CWE-22 Improper Limitation of a Pathname to a Restricted Directory | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 Use of Externally-Controlled Input to Select Classes or Code | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 Server-Side Request Forgery | 1.15.0 | Reproducer |
| CVE-2026-41041 | Gravitino | CWE-177 Improper Handling of URL Encoding | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 Improper Neutralization of Special Elements used in an LDAP Query | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 Uncontrolled Resource Consumption | nicht veröffentlicht | - |
| CVE-2026-63039 | InLong | CWE-89 Improper Neutralization of Special Elements used in an SQL Command | 2.4.0 | Reproducer |
| CVE-2026-64640 | Polaris | CWE-863 Incorrect Authorization | 1.7.0 | Reproducer |
Camel ist das Projekt, das ich betreue, daher wird es am genauesten geprüft. Das dominierende Muster ist ungefilterte eingehende Header, die die Steuerungsebene eines Producers erreichen, plus ein langer Schwanz unsicherer Deserialisierung in Registry- und Migrationspfaden.