CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: Xalan TransformerFactory forzato elimina il rafforzamento upstream di DTD esterni/fogli di stile
- Pubblicato
- 1 ott 2026
- Aggiornato
- 1 ott 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 2 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NRiepilogo
Restrizione impropria del riferimento a entità esterne XML nell'estensione di supporto XSLT (camel-quarkus-support-xalan) in Apache Camel Quarkus dalla 3.2.0 precedente alla 3.33.3 e dalla 3.34.0 precedente alla 3.40.0 su tutte le piattaforme consente a un attaccante che fornisce il documento XML da trasformare di leggere file locali o inviare richieste a posizioni di rete interne tramite una dichiarazione di entità esterna in quel documento. L'estensione fornisce il proprio TransformerFactory basato su Xalan al componente xslt e lo registra come predefinito JAXP. Xalan-J 2.7.x è precedente a JAXP 1.5 e non rispetta javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD o ACCESS_EXTERNAL_STYLESHEET, quindi le restrizioni di accesso esterno che Apache Camel applica al TransformerFactory che crea non erano in vigore. Sul percorso del componente xslt ciò riguarda i corpi dei messaggi che raggiungono il transformer già come javax.xml.transform.Source; i corpi di altri tipi vengono convertiti in un SAXSource da Apache Camel con entità esterne e caricamento DTD esterno disabilitati, e non sono interessati. Poiché la factory è anche il predefinito JAXP, altro codice nell'applicazione che ne ottiene una tramite TransformerFactory.newInstance() perde le stesse restrizioni senza errori. Le applicazioni sono interessate se utilizzano uno qualsiasi tra camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika o camel-quarkus-xmlsecurity, ognuno dei quali porta l'estensione di supporto XSLT sul classpath. Per tutti tranne camel-quarkus-xslt, l'esposizione è limitata alla factory predefinita JAXP, poiché quelle estensioni non eseguono esse stesse trasformazioni XSLT. Si raccomanda agli utenti di aggiornare alla versione 3.33.3 o 3.40.0, che risolve questo problema.
Fonti
Proof-of-concept eseguibile per CVE-2026-88789, che dimostra XXE e SSRF in Apache Camel Quarkus camel-quarkus-support-xalan tramite XSLT TransformerFactory.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.