
UpdatedSep 3, 2026
security-research — Updated!
Apache Software Foundationに報告した脆弱性: 15プロジェクトにわたる46件のCVE
セキュリティリサーチ
Apache Software Foundation に報告し、ASF セキュリティプロセスを通じて開示された脆弱性。15 プロジェクトにわたる 46 件の CVE、2023 年から 2026 年。
公開された再現コードが存在する場合はリンクしている。いずれも問題を実証し、修正したリリースを明示する、最小限で自己完結したプロジェクトである。
25 種類の異なる CWE にわたり、2 つのクラスが支配的である: 信頼できないデータのデシリアライズ (7 件) と サーバーサイドリクエストフォージェリ (7 件)。
Apache エコシステム全体: 16 件の CVE、14 プロジェクト
| CVE | コンポーネント | クラス | 修正版 | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 観測可能なタイミングの差異 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 下流コンポーネントで使用される出力における特殊要素の中和の不備 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 機密情報の不正なアクターへの露出 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 安全でないパーミッションでの一時ファイル作成 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 観測可能なタイミングの差異 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 重要リソースに対する不正確なパーミッション割り当て | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 コマンドで使用される特殊要素の中和の不備 | 2.9.0 | 再現コード |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 サーバーサイドリクエストフォージェリ | 未公開 | - |
| CVE-2026-40005 | IoTDB | CWE-22 パス名の制限ディレクトリへの不適切な制限 | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 クラスまたはコードを選択するための外部制御入力の使用 | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 サーバーサイドリクエストフォージェリ | 1.15.0 | 再現コード |
| CVE-2026-41041 | Gravitino | CWE-177 URL エンコーディングの不適切な処理 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP クエリで使用される特殊要素の中和の不備 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 制御されないリソース消費 | 未公開 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL コマンドで使用される特殊要素の中和の不備 | 2.4.0 | 再現コード |
| CVE-2026-64640 | Polaris | CWE-863 不正確な認可 | 1.7.0 | 再現コード |
Apache Camel: 30 件の CVE
Camel は私がメンテナンスしているプロジェクトであるため、最も精査されている。支配的なパターンは プロデューサーのコントロールプレーンに到達するフィルタリングされていない受信ヘッダー であり、加えてレジストリおよび移行パスにおける安全でないデシリアライズが多数を占める。
| CVE | コンポーネント | クラス | 修正版 | PoC |
|---|---|---|---|---|
| CVE-2024-23114 | Camel | CWE-502 信頼できないデータのデシリアライズ | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | - |
| CVE-2026-23552 | Camel | CWE-346 オリジン検証エラー | 4.18.0 | 再現コード |
| CVE-2026-25747 | Camel LevelDB | CWE-502 信頼できないデータのデシリアライズ | 4.10.9, 4.14.5, 4.18.0 | 再現コード |
| CVE-2026-27172 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.6, 4.18.1 | 再現コード |
| CVE-2026-40047 | Camel | CWE-88 コマンドにおける引数区切り文字の中和の不備 | 4.18.3 | 再現コード |
| CVE-2026-40048 | Camel PQC | CWE-502 信頼できないデータのデシリアライズ | 4.18.2, 4.20.0 | 再現コード |
| CVE-2026-43866 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-43867 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46455 | Camel | CWE-613 不十分なセッション有効期限 | 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46585 | Camel Lucene | CWE-639 ユーザー制御キーによる認可バイパス | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46590 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46591 | Camel | CWE-943 データクエリロジックにおける特殊要素の中和の不備 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46592 | Camel | CWE-441 意図しないプロキシまたは仲介 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-46726 | Camel Vertx Websocket | CWE-918 サーバーサイドリクエストフォージェリ | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-48203 | Camel | CWE-918 サーバーサイドリクエストフォージェリ | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-48204 | Camel | CWE-284 不適切なアクセス制御 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-48205 | Camel DNS | CWE-918 サーバーサイドリクエストフォージェリ | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-48206 | Camel JIRA | CWE-639 ユーザー制御キーによる認可バイパス | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-49086 | Camel Dapr | CWE-441 意図しないプロキシまたは仲介 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-49097 | Camel | CWE-74 下流コンポーネントで使用される出力における特殊要素の中和の不備 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-49098 | Camel | CWE-74 下流コンポーネントで使用される出力における特殊要素の中和の不備 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-49099 | Camel Salesforce | CWE-639 ユーザー制御キーによる認可バイパス | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-49365 | Camel | CWE-209 機密情報を含むエラーメッセージの生成 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-53913 | Camel Keycloak | CWE-636 安全に失敗しない | 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-55993 | Camel Atmosphere Websocket | CWE-918 サーバーサイドリクエストフォージェリ | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-55994 | Camel Iggy | CWE-918 サーバーサイドリクエストフォージェリ | 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-56139 | Camel Undertow | CWE-209 機密情報を含むエラーメッセージの生成 | 4.14.8, 4.18.3, 4.21.0 | 再現コード |
| CVE-2026-56140 | Camel AWS2 SNS | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | - |
| CVE-2026-63621 | Camel Knative | CWE-20 不適切な入力検証 | 4.14.9, 4.18.4, 4.22.0 | 再現コード |
| CVE-2026-78329 | Camel Undertow | CWE-20 不適切な入力検証 | 4.14.9, 4.18.4, 4.22.0 | 再現コード |
他者が発見した問題の再現コード: 26 件
Camel メンテナーとして、外部から寄せられた報告に対して問題を確認し修正を検証するための再現コードも作成している。これらは私の発見ではない。 功績は以下に記載された報告者に帰属する。
| CVE | コンポーネント | クラス | 修正版 | 報告者 | PoC |
|---|---|---|---|---|---|
| CVE-2024-22369 | Camel | CWE-502 信頼できないデータのデシリアライズ | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | Ziyang Chen from HuaWei Open Source Management Center, Pingtao Wei from HuaWei Open Source Management Center (finder) and Haoran Zhi from HuaWei Open Source Management Center | 再現コード |
| CVE-2026-33453 | Camel | CWE-915 動的に決定されるオブジェクト属性の不適切に制御された変更 | 4.18.1, 4.19.0 | Hyunwoo Kim (@v4bel) | 再現コード |
| CVE-2026-33454 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.6, 4.18.1 | Hyunwoo Kim (@v4bel) | 再現コード |
| CVE-2026-40022 | Camel Platform HTTP Main | CWE-288 代替パスまたはチャネルを使用した認証バイパス | 4.14.6, 4.18.2 | Jihang Yu | 再現コード |
| CVE-2026-40453 | Camel JMS | CWE-178 大文字小文字の区別の不適切な処理 | 4.14.6, 4.18.2, 4.20.0 | Saroj Khadka | 再現コード |
| CVE-2026-40473 | Camel Mina | CWE-502 信頼できないデータのデシリアライズ | 4.14.6, 4.18.2, 4.20.0 | Venkatraman Kumar from Securin | 再現コード |
| CVE-2026-40858 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.7, 4.18.2, 4.20.0 | Feng Ning from Innora Pte. Ltd. | 再現コード |
| CVE-2026-40859 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.8, 4.18.3, 4.20.0 | Venkatraman Kumar from Securin | 再現コード |
| CVE-2026-40860 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.7, 4.18.2, 4.20.0 | Venkatraman Kumar from Securin | 再現コード |
| CVE-2026-42527 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.8, 4.18.3, 4.21.0 | Venkatraman Kumar from Securin and Yu Bao from Paypal | 再現コード |
| CVE-2026-43865 | Camel | CWE-502 信頼できないデータのデシリアライズ | 4.14.8, 4.18.3, 4.21.0 | gaorenyusi | 再現コード |
| CVE-2026-46453 | Camel | CWE-639 ユーザー制御キーによる認可バイパス | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-46454 | Camel | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-46456 | Camel | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-46457 | Camel | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-46584 | Camel Mail | CWE-200 機密情報の不正なアクターへの露出 | 4.14.8, 4.18.3, r | Yu Bao from PayPal | 再現コード |
| CVE-2026-46587 | Camel | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-46588 | Camel | CWE-20 不適切な入力検証 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-47323 | Camel | CWE-178 大文字小文字の区別の不適切な処理 | 4.14.6, 4.18.2 | Quac Tran | 再現コード |
| CVE-2026-49042 | Camel | CWE-20 不適切な入力検証 | 4.18.3, 4.21.0 | Yu Bao from PayPal | 再現コード |
| CVE-2026-59230 | Camel Mail | CWE-20 不適切な入力検証 | 4.14.9, 4.18.4, 4.22.0 | Atuin - Automated Vulnerability Discovery Engine, anciety of Tencent Xuanwu Lab | 再現コード |
| CVE-2026-60093 | Camel Azure Storage Datalake | CWE-22 パス名の制限ディレクトリへの不適切な制限 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k and Hiep Nguyen | 再現コード |
| CVE-2026-66906 | Camel Azure Storage Blob | CWE-22 パス名の制限ディレクトリへの不適切な制限 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k and Hiep Nguyen | 再現コード |
| CVE-2026-66907 | Camel Google Storage | CWE-22 パス名の制限ディレクトリへの不適切な制限 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k | 再現コード |
| CVE-2026-66908 | Camel Platform HTTP Main | CWE-287 不適切な認証 | 4.22.0 | n0mi1k | 再現コード |
| CVE-2026-71300 | Camel Atmosphere Websocket | CWE-20 不適切な入力検証 | 4.14.9, 4.18.4, 4.22.0 | Barak Srour from Apiiro | 再現コード |
発見事項は関連する ASF セキュリティチームに非公開で報告され、修正が出荷された後にのみ公開される。再現コードは脆弱なバージョンを対象としており、自身の露出を検証する防御者を対象としている。