CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: 強制された Xalan TransformerFactory が上流の外部 DTD/スタイルシート強化を無効化する
- 公開済み
- 2026/10/01
- 更新済み
- 2026/10/01
- CNA の割り当て
- apache
- 観察された証拠
- 2026/10/02
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N概要
XSLTサポート拡張機能(camel-quarkus-support-xalan)におけるXML外部エンティティ参照の不適切な制限。Apache Camel Quarkusの3.2.0から3.33.3未満、および3.34.0から3.40.0未満の全プラットフォームにおいて、変換対象のXMLドキュメントを提供する攻撃者が、そのドキュメント内の外部エンティティ宣言を介してローカルファイルを読み取ったり、内部ネットワーク上の場所へリクエストを発行したりすることが可能です。この拡張機能は、Xalanをバックエンドとする独自のTransformerFactoryをxsltコンポーネントに提供し、それをJAXPのデフォルトとして登録します。Xalan-J 2.7.xはJAXP 1.5より前のものであり、javax.xml.XMLConstants.ACCESS_EXTERNAL_DTDやACCESS_EXTERNAL_STYLESHEETを尊重しないため、Apache Camelが生成するTransformerFactoryに適用する外部アクセス制限が有効になっていませんでした。xsltコンポーネントの経路では、これはすでにjavax.xml.transform.Sourceとしてトランスフォーマーに到達するメッセージボディに影響します。他の型のボディは、外部エンティティおよび外部DTDの読み込みを無効にした状態でApache CamelによってSAXSourceに変換されるため、影響を受けません。このファクトリはJAXPのデフォルトでもあるため、アプリケーション内の他のコードがTransformerFactory.newInstance()を通じて取得した場合も、エラーなしに同じ制限を失います。camel-quarkus-xslt、camel-quarkus-xslt-saxon、camel-quarkus-tika、またはcamel-quarkus-xmlsecurityのいずれかを使用しているアプリケーションが影響を受けます。これらのいずれもがXSLTサポート拡張機能をクラスパスに持ち込みます。camel-quarkus-xslt以外については、これらの拡張機能自体がXSLT変換を実行しないため、露出はJAXPデフォルトファクトリに限定されます。ユーザーは、この問題を修正したバージョン3.33.3または3.40.0へのアップグレードを推奨されます。
ソース
CVE-2026-88789 の実行可能な概念実証リプロデューサー。Apache Camel Quarkus camel-quarkus-support-xalan における XSLT TransformerFactory を介した XXE と SSRF を実証します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。