CVE-2026-60093
Apache Camel: Camel-Azure-Storage-DataLake: l'operazione downloadToFile ha costruito la destinazione di download locale a partire dal nome del percorso remoto senza vincolarla al fileDir configurato
- Pubblicato
- 24 ago 2026
- Aggiornato
- 25 ago 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 17,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di path traversal relativo nel componente Azure-Storage Datalake di Apache Camel Questo problema interessa Apache Camel: dalla 4.0.0 fino alla 4.14.9 esclusa, dalla 4.15.0 fino alla 4.18.4 esclusa, dalla 4.19.0 fino alla 4.22.0 esclusa. Il componente camel-azure-storage-datalake può scaricare un file Azure Data Lake Storage Gen2 sul filesystem locale tramite la sua operazione downloadToFile, scrivendo nella directory indicata dall'opzione endpoint fileDir. DataLakeFileOperations.downloadToFile costruiva la destinazione locale unendo fileDir al nome del percorso remoto esattamente come lo riportava l'Azure SDK (new File(fileDir, fileClientWrapper.getFileName())) e passava il risultato direttamente alla chiamata di download dell'SDK, senza normalizzazione lessicale e senza verificare che la posizione risolta rimanesse all'interno di fileDir. Il nome remoto non è un dato controllato dalla route: il consumer enumera il filesystem in DataLakeConsumer.createBatchExchangesFromPath, che elenca i percorsi e crea un exchange per ogni voce a partire da PathItem.getName() così com'è, senza applicare alcun filtro sui nomi per impostazione predefinita. Un nome di percorso contenente segmenti di directory padre, quindi, si risolveva in una posizione esterna alla fileDir configurata, consentendo a chiunque fosse in grado di influenzare i nomi presenti nel filesystem Data Lake consumato di indurre Camel a creare o sovrascrivere un file in una posizione a propria scelta, con i privilegi del processo Camel. A seconda di ciò a cui il processo può scrivere, la sovrascrittura di un file al di fuori della directory di download può portare a un'escalation che va oltre la perdita di integrità di quel file. L'opzione fileDir è un normale parametro di configurazione del gruppo comune e non riporta alcun indicatore di sicurezza, quindi nulla segnalava agli utenti che il suo valore non veniva applicato come confine di contenimento. Gli altri consumer di download file di Camel - camel-file, camel-ftp, camel-smb, camel-mina-sftp e camel-azure-files - limitavano già i propri download locali alla directory configurata tramite un controllo di confine a livello di segmento di percorso; il percorso di download di camel-azure-storage-datalake non era coperto da quel lavoro. Si raccomanda agli utenti di aggiornare alla versione 4.22.0, che corregge il problema. Se gli utenti si trovano sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.9. Se gli utenti si trovano sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.4. Per le distribuzioni che non possono aggiornare immediatamente, limitare i nomi su cui il consumer agirà utilizzando l'opzione endpoint regex, che viene applicata a ogni nome di percorso elencato come corrispondenza sull'intera stringa, così che vengano accettati solo semplici nomi a segmento singolo e qualsiasi nome contenente un separatore di percorso o un segmento di directory padre venga filtrato prima che venga creato un exchange. In alternativa, evitare l'operazione downloadToFile su filesystem non attendibili e scrivere il payload dalla route sotto un nome file controllato dalla route stessa, anziché uno preso dall'elenco remoto. Come difesa in profondità, trattare i nomi degli oggetti in qualsiasi filesystem Data Lake scrivibile esternamente come input non attendibile e non derivare da essi percorsi del filesystem locale.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.