
Apache Camel Docling तर्क सत्यापन जोखिम के लिए पेशेवर भेद्यता मूल्यांकन रिपोर्ट, जिसमें तकनीकी प्रभाव, उपचारात्मक उपाय और शमन रणनीति शामिल है।
कंसल्टेंट-शैली साइबर सुरक्षा रिपोर्ट
Apache Camel Docling आर्गुमेंट सत्यापन जोखिम के लिए व्यावसायिक भेद्यता आकलन रिपोर्ट, जिसमें तकनीकी प्रभाव, निवारण और शमन रणनीति शामिल है।
| फ़ील्ड | विवरण |
|---|---|
| रिपोर्ट प्रकार | भेद्यता आकलन रिपोर्ट |
| कार्य संदर्भ | सुरक्षा अनुसंधान |
| प्राथमिक फोकस | एप्लिकेशन सुरक्षा |
| लक्षित दर्शक | सुरक्षा टीमें, इंजीनियरिंग टीमें, नियुक्ति प्रबंधक |
| आउटपुट शैली | कार्यकारी सारांश, तकनीकी विश्लेषण, व्यावसायिक प्रभाव, निवारण रोडमैप |
| प्रकाशन स्थिति | सार्वजनिक पोर्टफोलियो समीक्षा हेतु सैनिटाइज़ किया गया |
[!IMPORTANT] यह रिपोर्ट जानबूझकर सार्वजनिक GitHub प्रकाशन के लिए सैनिटाइज़ की गई है। संवेदनशील पहचानकर्ताओं, क्रेडेंशियल्स, इन्फ्रास्ट्रक्चर मानों और क्लाइंट-विशिष्ट साक्ष्य को स्पष्ट प्लेसहोल्डर से बदल दिया गया है।
[!TIP] त्वरित समीक्षा के लिए, कार्यकारी सारांश और प्रभाव अनुभागों से शुरू करें। तकनीकी गहराई के लिए, तकनीकी विश्लेषण और निवारण अनुभागों में आगे बढ़ें।
CVE-2026-40047 - Apache Camel Docling CLI आर्गुमेंट इंजेक्शन
Apache Camel फ्रेमवर्क के camel-docling घटक में आर्गुमेंट इंजेक्शन (Argument Injection) प्रकार की एक गंभीर सुरक्षा भेद्यता है, जो हमलावर को बाहरी docling टूल में अवांछित CLI आर्गुमेंट और पाथ ट्रैवर्सल (Path Traversal) पथ मान इंजेक्ट करने की अनुमति देती है।
यह भेद्यता DoclingProducer क्लास में स्थित है, जहाँ addCustomArguments फ़ंक्शन CamelDoclingCustomArguments कस्टम आर्गुमेंट सूची को पर्याप्त सत्यापन के बिना docling कमांड में जोड़ देता है। सत्यापन केवल डिनीलिस्ट (Denylist) पर आधारित था, जिसमें ../ की शाब्दिक जाँच की जाती थी, जिससे अज्ञात आर्गुमेंट और निरपेक्ष पथों को बायपास किया जा सकता था।
| तत्व | विवरण |
|---|---|
| CVE | CVE-2026-40047 |
| CVSS v3.1 | 9.1 (क्रिटिकल) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| प्रकार | आर्गुमेंट इंजेक्शन (CWE-88) / पाथ ट्रैवर्सल (CWE-22) |
| उत्पाद | Apache Camel (camel-docling) |
| प्रभावित संस्करण | 4.15.0 से 4.18.2 तक |
| पैच किया गया संस्करण | 4.18.3 / 4.19.0 |
| खोजकर्ता | Andrea Cosentino (Apache Software Foundation) |
| प्रभाव | अवांछित CLI आर्गुमेंट इंजेक्शन और पाथ बायपास |
| विशेषता | मान |
|---|---|
| पहचानकर्ता | CVE-2026-40047 |
| CVSS / गंभीरता | 9.1 |
| दुर्बलता वर्ग | CWE-88) / पाथ ट्रैवर्सल (CWE-22) |
| प्रभावित दायरा | 4.15.0 से 4.18.2 तक |
| फिक्स्ड संस्करण | 4.18.3 / 4.19.0 |
दुर्बलता का आकलन एप्लिकेशन-सुरक्षा और इन्फ्रास्ट्रक्चर-जोखिम परिप्रेक्ष्य से किया गया। मूल समस्या को आर्गुमेंट इंजेक्शन के रूप में वर्गीकृत किया गया है और इसे सार्वजनिक पोर्टफोलियो प्रकाशन के लिए उपयुक्त सैनिटाइज़ रूप में दर्ज किया गया है।
Apache Camel एक शक्तिशाली एकीकरण (integration) फ्रेमवर्क है जिसका उपयोग उद्यमों में विभिन्न प्रणालियों को जोड़ने के लिए व्यापक रूप से किया जाता है। camel-docling घटक बाहरी docling टूल (एक दस्तावेज़ रूपांतरण उपकरण) को ProcessBuilder के माध्यम से कॉल करता है।
निवारण में Denylist को एक सख्त अनुमत सूची (Allowlist) से बदल दिया गया है:
--output, -o) को अस्वीकार करनाPath.normalize() के माध्यम से पथों को सामान्य (normalize) करनाएक व्यावसायिक साइबर सुरक्षा पोर्टफोलियो रिपोर्ट के रूप में तैयार
स्पष्ट जोखिम संचार, व्यावहारिक निवारण और रक्षात्मक सुधार पर केंद्रित।