| フィールド | 詳細 |
|---|
| レポートタイプ | 脆弱性評価レポート |
| エンゲージメントコンテキスト | セキュリティ研究 |
| 主なフォーカス | アプリケーションセキュリティ |
| 対象読者 | セキュリティチーム、エンジニアリングチーム、採用担当者 |
| 出力スタイル | エグゼクティブサマリー、技術分析、ビジネス影響、修復ロードマップ |
| 公開状態 | 公開ポートフォリオレビュー用にサニタイズ済み |
[!IMPORTANT] このレポートは、公開GitHub公開用に意図的にサニタイズされています。機密識別子、認証情報、インフラストラクチャ値、およびクライアント固有の証拠は、明確なプレースホルダーに置き換えられています。
[!TIP] 簡単にレビューするには、エグゼクティブサマリーと影響のセクションから始めてください。技術的な詳細については、技術分析と修復に進んでください。
CVE-2026-40047 - Apache Camel Docling CLI 引数インジェクション
Apache Camel フレームワークの camel-docling コンポーネントにおける コマンドライン引数インジェクション (Argument Injection) 型の重大なセキュリティ脆弱性。攻撃者が、外部ツール docling に対して、不要な CLI 引数やパストラバーサル (Path Traversal) 値を注入することを可能にします。
脆弱性は DoclingProducer クラスに存在し、addCustomArguments 関数が、CamelDoclingCustomArguments カスタム引数リストを docling コマンドに不十分な検証で追加します。検証は 拒否リスト (Denylist) のみに依存し、リテラルな ../ チェックのみであったため、未知の引数や絶対パスのバイパスを許していました。
| 項目 | 詳細 |
|---|---|
| CVE | CVE-2026-40047 |
| CVSS v3.1 | 9.1 (Critical) |
| ベクトル | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| タイプ | Argument Injection (CWE-88) / Path Traversal (CWE-22) |
| 製品 | Apache Camel (camel-docling) |
| 影響を受けるバージョン | 4.15.0 から 4.18.2 |
| 修正バージョン | 4.18.3 / 4.19.0 |
| 発見者 | Andrea Cosentino (Apache Software Foundation) |
| 影響 | 不要な CLI 引数の注入とパスのトラバーサル |
| 属性 | 値 |
|---|---|
| 識別子 | CVE-2026-40047 |
| CVSS / 深刻度 | 9.1 |
| 脆弱性クラス | CWE-88) / Path Traversal (CWE-22) |
| 影響範囲 | 4.15.0 から 4.18.2 |
| 修正バージョン | 4.18.3 / 4.19.0 |
脆弱性は、アプリケーションセキュリティとインフラストラクチャリスクの観点から評価されました。核心的な問題は 引数インジェクション として分類され、公開ポートフォリオ公開に適したサニタイズされた形式で文書化されました。
Apache Camel は、異なるシステムを接続するために企業で広く使用されている強力な統合フレームワークです。camel-docling コンポーネントは、ProcessBuilder を介して外部ツール docling (ドキュメント変換ツール) を呼び出します。
修正は、拒否リストを厳格な 許可リスト (Allowlist) に置き換えます。
--output, -o) を拒否Path.normalize() でパスを正規化プロフェッショナルなサイバーセキュリティポートフォリオレポートとして作成
明確なリスクコミュニケーション、実践的な修復、防御的改善に重点を置いています。