CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: ज़बरदस्ती Xalan TransformerFactory अपस्ट्रीम external-DTD/stylesheet हार्डनिंग को गिरा देता है
- प्रकाशित
- 1 अक्टू॰ 2026
- अद्यतन
- 1 अक्टू॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 2 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nसारांश
XSLT सपोर्ट एक्सटेंशन (camel-quarkus-support-xalan) में XML एक्सटर्नल एंटिटी रेफरेंस का अनुचित प्रतिबंध, Apache Camel Quarkus में 3.2.0 से 3.33.3 से पहले तक और 3.34.0 से 3.40.0 से पहले तक सभी प्लेटफॉर्म पर, एक हमलावर को जो ट्रांसफॉर्म किए जा रहे XML दस्तावेज़ को प्रदान करता है, उस दस्तावेज़ में एक्सटर्नल एंटिटी डिक्लेरेशन के माध्यम से स्थानीय फ़ाइलें पढ़ने या आंतरिक नेटवर्क स्थानों पर अनुरोध जारी करने की अनुमति देता है। एक्सटेंशन xslt कंपोनेंट को अपना स्वयं का Xalan-आधारित TransformerFactory प्रदान करता है और इसे JAXP डिफ़ॉल्ट के रूप में रजिस्टर करता है। Xalan-J 2.7.x JAXP 1.5 से पहले का है और javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD या ACCESS_EXTERNAL_STYLESHEET का पालन नहीं करता, इसलिए Apache Camel द्वारा अपने बनाए गए TransformerFactory पर लागू किए गए एक्सटर्नल एक्सेस प्रतिबंध प्रभावी नहीं थे। xslt कंपोनेंट पथ पर यह उन मैसेज बॉडीज़ को प्रभावित करता है जो ट्रांसफॉर्मर तक पहले से ही javax.xml.transform.Source के रूप में पहुंचती हैं; अन्य प्रकार की बॉडीज़ को Apache Camel द्वारा SAXSource में परिवर्तित किया जाता है, जिसमें एक्सटर्नल एंटिटीज़ और एक्सटर्नल DTD लोडिंग अक्षम होती है, और वे प्रभावित नहीं होती हैं। चूंकि यह फैक्ट्री JAXP डिफ़ॉल्ट भी है, एप्लिकेशन में अन्य कोड जो TransformerFactory.newInstance() के माध्यम से एक प्राप्त करता है, बिना किसी त्रुटि के समान प्रतिबंध खो देता है। एप्लिकेशन प्रभावित होते हैं यदि वे camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika या camel-quarkus-xmlsecurity में से किसी का भी उपयोग करते हैं, जिनमें से प्रत्येक XSLT सपोर्ट एक्सटेंशन को क्लासपाथ पर लाता है। camel-quarkus-xslt को छोड़कर सभी के लिए, एक्सपोज़र JAXP डिफ़ॉल्ट फैक्ट्री तक सीमित है, क्योंकि वे एक्सटेंशन स्वयं XSLT ट्रांसफॉर्मेशन नहीं करते हैं। उपयोगकर्ताओं को संस्करण 3.33.3 या 3.40.0 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है।
स्रोत
CVE-2026-88789 के लिए रन करने योग्य proof-of-concept reproducer, जो Apache Camel Quarkus camel-quarkus-support-xalan में XSLT TransformerFactory के माध्यम से XXE और SSRF को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।