CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: 강제된 Xalan TransformerFactory가 업스트림 외부 DTD/스타일시트 강화를 무력화함
- 게시됨
- 2026. 10. 1.
- 업데이트됨
- 2026. 10. 1.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 10. 2.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N요약
XSLT 지원 확장(camel-quarkus-support-xalan)의 XML 외부 엔티티 참조 부적절한 제한은 Apache Camel Quarkus의 3.2.0부터 3.33.3 이전, 그리고 3.34.0부터 3.40.0 이전 버전에서 모든 플랫폼에 해당하며, 변환 대상 XML 문서를 제공하는 공격자가 해당 문서의 외부 엔티티 선언을 통해 로컬 파일을 읽거나 내부 네트워크 위치로 요청을 보낼 수 있게 합니다. 이 확장은 자체적인 Xalan 기반 TransformerFactory를 xslt 컴포넌트에 제공하고 이를 JAXP 기본값으로 등록합니다. Xalan-J 2.7.x는 JAXP 1.5보다 이전 버전으로 javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD 또는 ACCESS_EXTERNAL_STYLESHEET를 준수하지 않으므로, Apache Camel이 생성하는 TransformerFactory에 적용하는 외부 접근 제한이 적용되지 않았습니다. xslt 컴포넌트 경로에서는 이미 javax.xml.transform.Source로 변환기에 도달한 메시지 본문에 영향을 미칩니다. 다른 유형의 본문은 Apache Camel이 외부 엔티티 및 외부 DTD 로딩을 비활성화한 상태로 SAXSource로 변환하므로 영향을 받지 않습니다. 이 팩토리는 JAXP 기본값이기도 하므로, TransformerFactory.newInstance()를 통해 팩토리를 얻는 애플리케이션의 다른 코드도 오류 없이 동일한 제한을 상실합니다. camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika 또는 camel-quarkus-xmlsecurity 중 하나를 사용하는 애플리케이션이 영향을 받으며, 각각은 XSLT 지원 확장을 클래스패스에 포함시킵니다. camel-quarkus-xslt를 제외한 모든 경우, 해당 확장은 XSLT 변환을 자체적으로 수행하지 않으므로 노출은 JAXP 기본 팩토리로 제한됩니다. 사용자는 이 문제를 해결한 버전 3.33.3 또는 3.40.0으로 업그레이드할 것을 권장합니다.
소스
CVE-2026-88789에 대한 실행 가능한 개념 증명 재현기로, XSLT TransformerFactory를 통해 Apache Camel Quarkus camel-quarkus-support-xalan에서 XXE 및 SSRF를 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.