CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: Forced Xalan TransformerFactory elimina el endurecimiento externo de DTD/hoja de estilo upstream
- Publicado
- 1 oct 2026
- Actualizado
- 1 oct 2026
- Asignación de CNA
- apache
- Evidencia observada
- 2 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NResumen
Restricción indebida de referencia a entidad externa XML en la extensión de soporte XSLT (camel-quarkus-support-xalan) en Apache Camel Quarkus desde 3.2.0 antes de 3.33.3 y desde 3.34.0 antes de 3.40.0 en todas las plataformas permite a un atacante que proporciona el documento XML que se está transformando leer archivos locales o emitir solicitudes a ubicaciones de red internas mediante una declaración de entidad externa en ese documento. La extensión proporciona su propio TransformerFactory respaldado por Xalan al componente xslt y lo registra como el predeterminado de JAXP. Xalan-J 2.7.x es anterior a JAXP 1.5 y no respeta javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD ni ACCESS_EXTERNAL_STYLESHEET, por lo que las restricciones de acceso externo que Apache Camel aplica al TransformerFactory que crea no estaban en vigor. En la ruta del componente xslt, esto afecta a los cuerpos de mensaje que llegan al transformador ya como un javax.xml.transform.Source; los cuerpos de otros tipos son convertidos a un SAXSource por Apache Camel con entidades externas y carga de DTD externa deshabilitadas, y no se ven afectados. Debido a que la fábrica también es la predeterminada de JAXP, otro código de la aplicación que obtiene una a través de TransformerFactory.newInstance() pierde las mismas restricciones sin error. Las aplicaciones se ven afectadas si utilizan cualquiera de camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika o camel-quarkus-xmlsecurity, cada uno de los cuales incorpora la extensión de soporte XSLT al classpath. Para todos excepto camel-quarkus-xslt, la exposición se limita a la fábrica predeterminada de JAXP, ya que esas extensiones no realizan transformaciones XSLT por sí mismas. Se recomienda a los usuarios actualizar a la versión 3.33.3 o 3.40.0, que corrige este problema.
Fuentes
Reproductor de prueba de concepto ejecutable para CVE-2026-88789, que demuestra XXE y SSRF en Apache Camel Quarkus camel-quarkus-support-xalan a través del XSLT TransformerFactory.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.