Apache Software Foundation に報告し、ASF セキュリティプロセスを通じて開示された脆弱性。15 プロジェクトにわたる 46 件の CVE、2023 年から 2026 年。
公開された再現コードが存在する場合はリンクしている。それぞれが問題を実証する最小限の自己完結型プロジェクトであり、修正したリリースを明記している。
25 種類の異なる CWE の中で、2 つのクラスが支配的である: 信頼できないデータのデシリアライズ (7 件) と サーバーサイドリクエストフォージェリ (7 件)。
| CVE | コンポーネント | クラス | 修正版 | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 観測可能なタイミングの差異 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 下流コンポーネントで使用される出力における特殊要素の中和の不備 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 権限のないアクターへの機密情報の露出 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 安全でないパーミッションでの一時ファイルの作成 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 観測可能なタイミングの差異 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 重要なリソースに対する不正確なパーミッション割り当て | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 コマンドで使用される特殊要素の中和の不備 | 2.9.0 | reproducer |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 サーバーサイドリクエストフォージェリ | 未公開 | - |
| CVE-2026-40005 | IoTDB | CWE-22 制限されたディレクトリへのパス名の不適切な制限 | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 クラスまたはコードを選択するための外部制御入力の使用 | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 サーバーサイドリクエストフォージェリ | 1.15.0 | reproducer |
| CVE-2026-41041 | Gravitino | CWE-177 URL エンコーディングの不適切な処理 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP クエリで使用される特殊要素の中和の不備 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 制御されていないリソース消費 | 未公開 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL コマンドで使用される特殊要素の中和の不備 | 2.4.0 | reproducer |
| CVE-2026-64640 | Polaris | CWE-863 不正確な認可 | 1.7.0 | reproducer |
Camel は私がメンテナンスしているプロジェクトであるため、最も精査されている。支配的なパターンは プロデューサーのコントロールプレーンに到達するフィルタリングされていない受信ヘッダー であり、加えてレジストリとマイグレーションのパスにおける安全でないデシリアライズが多数存在する。