
Rapport professionnel d'évaluation des vulnérabilités pour le risque de validation des arguments d'Apache Camel Docling, incluant l'impact technique, les mesures correctives et la stratégie d'atténuation.
Rapport de Cybersécurité de Style Consultant
Rapport professionnel d'évaluation de vulnérabilité pour le risque de validation des arguments de Apache Camel Docling, incluant l'impact technique, les mesures correctives et la stratégie d'atténuation.
| Champ | Détails |
|---|
| Type de rapport | Rapport d'évaluation de vulnérabilité |
| Contexte d'engagement | Recherche en sécurité |
| Focus principal | Sécurité des applications |
| Public visé | Équipes de sécurité, équipes d'ingénierie, responsables du recrutement |
| Style de sortie | Résumé exécutif, analyse technique, impact commercial, feuille de route de correction |
| État de publication | Nettoyé pour examen public du portfolio |
[!IMPORTANT] Ce rapport est intentionnellement nettoyé pour publication publique sur GitHub. Les identifiants sensibles, les identifiants, les valeurs d'infrastructure et les preuves spécifiques au client sont remplacés par des espaces réservés clairs.
[!TIP] Pour une revue rapide, commencez par les sections Résumé exécutif et Impact. Pour une profondeur technique, continuez dans Analyse technique et Correction.
CVE-2026-40047 - Injection d'arguments CLI dans Apache Camel Docling
ثغرة أمنية خطيرة من نوع حقن وسيطات الأوامر (Argument Injection) في مكون camel-docling الخاص بإطار عمل Apache Camel، تسمح لمهاجم بحقن وسيطات CLI غير مرغوب فيها وقيم مسارات متجاوزة (Path Traversal) إلى الأداة الخارجية docling.
تقع الثغرة في الصنف DoclingProducer حيث تقوم الدالة addCustomArguments بإلحاق قائمة الوسائط المخصصة CamelDoclingCustomArguments إلى أمر docling دون تحقق كافٍ. كان التحقق المعتمد على قائمة محظورة (Denylist) فقط مع فحص حرفي لـ ../، مما يسمح بتجاوز الوسائط غير المعروفة والمسارات المطلقة.
| العنصر | التفاصيل |
|---|---|
| CVE | CVE-2026-40047 |
| CVSS v3.1 | 9.1 (Critical) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| النوع | Argument Injection (CWE-88) / Path Traversal (CWE-22) |
| المنتج | Apache Camel (camel-docling) |
| الإصدارات المتأثرة | من 4.15.0 إلى 4.18.2 |
| الإصدار المُصحَّح | 4.18.3 / 4.19.0 |
| اكتُشِفت بواسطة | Andrea Cosentino (Apache Software Foundation) |
| التأثير | حقن وسائط CLI غير مرغوب فيها وتجاوز المسارات |
| Attribut | Valeur |
|---|---|
| Identifiant | CVE-2026-40047 |
| CVSS / Sévérité | 9.1 |
| Classe de faiblesse | CWE-88) / Contournement de chemin (CWE-22) |
| Portée affectée | de 4.15.0 à 4.18.2 |
| Version corrigée | 4.18.3 / 4.19.0 |
The weakness was assessed from an application-security and infrastructure-risk perspective. The core issue is classified as Argument Injection and was documented in a sanitized form suitable for public portfolio publication.
Apache Camel هو إطار تكامل قوي يستخدم على نطاق واسع في المؤسسات لربط الأنظمة المختلفة. مكون camel-docling يقوم باستدعاء الأداة الخارجية docling (أداة تحويل المستندات) عبر ProcessBuilder.
Perte de confidentialité, d'intégrité ou de disponibilité selon l'exposition et le contexte commercial. Risque opérationnel accru et exposition réglementaire potentielle si des données sensibles sont traitées.
الإصلاح يستبدل الـ Denylist بـ قائمة مسموح بها (Allowlist) صارمة:
--output, -o)Path.normalize() قبل التحققPréparé en tant que rapport de portfolio professionnel en cybersécurité
Axé sur une communication claire des risques, des corrections pratiques et une amélioration défensive.