CVE-2026-88789
Apache Camel Quarkus : Camel Quarkus : Forced Xalan TransformerFactory abandonne le durcissement en amont des DTD externes/feuilles de style
- Publié
- 1 oct. 2026
- Mise à jour
- 1 oct. 2026
- Attribution de CNA
- apache
- Preuve observée
- 2 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NRésumé
Restriction inappropriée des références d'entités externes XML dans l'extension de support XSLT (camel-quarkus-support-xalan) dans Apache Camel Quarkus de 3.2.0 avant 3.33.3 et de 3.34.0 avant 3.40.0 sur toutes les plateformes permet à un attaquant qui fournit le document XML en cours de transformation de lire des fichiers locaux ou d'émettre des requêtes vers des emplacements réseau internes via une déclaration d'entité externe dans ce document. L'extension fournit son propre TransformerFactory basé sur Xalan au composant xslt et l'enregistre comme valeur par défaut JAXP. Xalan-J 2.7.x est antérieur à JAXP 1.5 et ne respecte pas javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD ni ACCESS_EXTERNAL_STYLESHEET, de sorte que les restrictions d'accès externe qu'Apache Camel applique au TransformerFactory qu'il crée n'étaient pas en vigueur. Sur le chemin du composant xslt, cela affecte les corps de message qui atteignent le transformateur déjà en tant que javax.xml.transform.Source ; les corps d'autres types sont convertis en SAXSource par Apache Camel avec les entités externes et le chargement de DTD externe désactivés, et ne sont pas affectés. Comme l'usine est également la valeur par défaut JAXP, d'autres codes de l'application en obtenant une via TransformerFactory.newInstance() perdent les mêmes restrictions sans erreur. Les applications sont affectées si elles utilisent l'un des éléments suivants : camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika ou camel-quarkus-xmlsecurity, chacun d'entre eux amenant l'extension de support XSLT sur le classpath. Pour tous sauf camel-quarkus-xslt, l'exposition est limitée à l'usine par défaut JAXP, car ces extensions n'effectuent pas elles-mêmes de transformations XSLT. Il est recommandé aux utilisateurs de mettre à niveau vers la version 3.33.3 ou 3.40.0, qui corrige ce problème.
Sources
Preuve de concept exécutable reproduisant la CVE-2026-88789, démontrant XXE et SSRF dans Apache Camel Quarkus camel-quarkus-support-xalan via le XSLT TransformerFactory.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.