업데이트로 돌아가기
UpdatedSep 3, 2026

security-research — Updated!

Apache Software Foundation에 제가 보고한 취약점: 15개 프로젝트에 걸친 46개의 CVE

공유

보안 연구

Apache Software Foundation에 보고하고 ASF 보안 프로세스를 통해 공개한 취약점들입니다. 15개 프로젝트에 걸친 46개의 CVE, 2023년부터 2026년까지.

공개된 재현 코드가 존재하는 경우 링크되어 있습니다. 각각은 문제를 입증하고 이를 수정한 릴리스를 명시하는 최소한의 자체 포함 프로젝트입니다.

25개의 서로 다른 CWE에 걸쳐 두 가지 부류가 주를 이룹니다: 신뢰할 수 없는 데이터의 역직렬화(7개)와 서버 측 요청 위조(7개).

Apache 생태계 전반: 16개 CVE, 14개 프로젝트

CVE컴포넌트분류수정 버전PoC
CVE-2023-41313DorisCWE-208 관찰 가능한 타이밍 차이1.2.8-
CVE-2023-41834Flink Stateful FunctionsCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화3.3.0-
CVE-2023-43123StormCWE-200 비인가 행위자에 대한 민감 정보 노출2.6.0-
CVE-2024-23454HadoopCWE-378 안전하지 않은 권한으로 임시 파일 생성3.4.0-
CVE-2024-23953HiveCWE-208 관찰 가능한 타이밍 차이4.0.0-
CVE-2024-29869HiveCWE-732 중요 리소스에 대한 잘못된 권한 할당4.0.1-
CVE-2026-28672RangerCWE-77 명령에 사용되는 특수 요소의 부적절한 중화2.9.0재현 코드
CVE-2026-34476SkyWalking MCPCWE-918 서버 측 요청 위조미공개-
CVE-2026-40005IoTDBCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한2.0.10-
CVE-2026-40008IoTDBCWE-470 클래스 또는 코드를 선택하기 위한 외부 제어 입력의 사용2.0.10-
CVE-2026-40564Flink Kubernetes OperatorCWE-918 서버 측 요청 위조1.15.0재현 코드
CVE-2026-41041GravitinoCWE-177 URL 인코딩의 부적절한 처리1.2.1-
CVE-2026-44616ZeppelinCWE-90 LDAP 쿼리에 사용되는 특수 요소의 부적절한 중화0.12.1-
CVE-2026-49361Fluss (incubating)CWE-400 제어되지 않는 리소스 소비미공개-
CVE-2026-63039InLongCWE-89 SQL 명령에 사용되는 특수 요소의 부적절한 중화2.4.0재현 코드
CVE-2026-64640PolarisCWE-863 잘못된 인가1.7.0재현 코드

Apache Camel: 30개 CVE

Camel은 제가 유지 관리하는 프로젝트이므로 가장 많은 검토를 받습니다. 주된 패턴은 프로듀서의 제어 평면에 도달하는 필터링되지 않은 인바운드 헤더와, 레지스트리 및 마이그레이션 경로에서의 안전하지 않은 역직렬화의 긴 꼬리입니다.

CVE컴포넌트분류수정 버전PoC
CVE-2024-23114CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화3.21.4, 3.22.1, 4.0.4, 4.4.0-
CVE-2026-23552CamelCWE-346 오리진 검증 오류4.18.0재현 코드
CVE-2026-25747Camel LevelDBCWE-502 신뢰할 수 없는 데이터의 역직렬화4.10.9, 4.14.5, 4.18.0재현 코드
CVE-2026-27172CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.6, 4.18.1재현 코드
CVE-2026-40047CamelCWE-88 명령 내 인수 구분자의 부적절한 중화4.18.3재현 코드
CVE-2026-40048Camel PQCCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.2, 4.20.0재현 코드
CVE-2026-43866CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-43867CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.3, 4.21.0재현 코드
CVE-2026-46455CamelCWE-613 불충분한 세션 만료4.18.3, 4.21.0재현 코드
CVE-2026-46585Camel LuceneCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46590CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.18.3, 4.21.0재현 코드
CVE-2026-46591CamelCWE-943 데이터 쿼리 로직 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46592CamelCWE-441 의도하지 않은 프록시 또는 중개자4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-46726Camel Vertx WebsocketCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48203CamelCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48204CamelCWE-284 부적절한 접근 제어4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48205Camel DNSCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-48206Camel JIRACWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49086Camel DaprCWE-441 의도하지 않은 프록시 또는 중개자4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49097CamelCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49098CamelCWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49099Camel SalesforceCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-49365CamelCWE-209 민감 정보를 포함한 오류 메시지 생성4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-53913Camel KeycloakCWE-636 안전하게 실패하지 않음4.18.3, 4.21.0재현 코드
CVE-2026-55993Camel Atmosphere WebsocketCWE-918 서버 측 요청 위조4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-55994Camel IggyCWE-918 서버 측 요청 위조4.18.3, 4.21.0재현 코드
CVE-2026-56139Camel UndertowCWE-209 민감 정보를 포함한 오류 메시지 생성4.14.8, 4.18.3, 4.21.0재현 코드
CVE-2026-56140Camel AWS2 SNSCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0-
CVE-2026-63621Camel KnativeCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0재현 코드
CVE-2026-78329Camel UndertowCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0재현 코드

다른 사람들이 발견한 이슈에 대한 재현 코드: 26개

Camel 유지 관리자로서 저는 외부에서 들어오는 보고에 대해서도 문제를 확인하고 수정을 검증하기 위해 재현 코드를 작성합니다. 이것들은 제 발견이 아닙니다. 공로는 아래에 명시된 보고자들에게 있습니다.

CVE컴포넌트분류수정 버전보고자PoC
CVE-2024-22369CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화3.21.4, 3.22.1, 4.0.4, 4.4.0Ziyang Chen from HuaWei Open Source Management Center, Pingtao Wei from HuaWei Open Source Management Center (finder) and Haoran Zhi from HuaWei Open Source Management Center재현 코드
CVE-2026-33453CamelCWE-915 동적으로 결정된 객체 속성의 부적절하게 제어된 수정4.18.1, 4.19.0Hyunwoo Kim (@v4bel)재현 코드
CVE-2026-33454CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.6, 4.18.1Hyunwoo Kim (@v4bel)재현 코드
CVE-2026-40022Camel Platform HTTP MainCWE-288 대체 경로 또는 채널을 사용한 인증 우회4.14.6, 4.18.2Jihang Yu재현 코드
CVE-2026-40453Camel JMSCWE-178 대소문자 구분의 부적절한 처리4.14.6, 4.18.2, 4.20.0Saroj Khadka재현 코드
CVE-2026-40473Camel MinaCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.6, 4.18.2, 4.20.0Venkatraman Kumar from Securin재현 코드
CVE-2026-40858CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.7, 4.18.2, 4.20.0Feng Ning from Innora Pte. Ltd.재현 코드
CVE-2026-40859CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.20.0Venkatraman Kumar from Securin재현 코드
CVE-2026-40860CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.7, 4.18.2, 4.20.0Venkatraman Kumar from Securin재현 코드
CVE-2026-42527CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.21.0Venkatraman Kumar from Securin and Yu Bao from Paypal재현 코드
CVE-2026-43865CamelCWE-502 신뢰할 수 없는 데이터의 역직렬화4.14.8, 4.18.3, 4.21.0gaorenyusi재현 코드
CVE-2026-46453CamelCWE-639 사용자 제어 키를 통한 인가 우회4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46454CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46456CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46457CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46584Camel MailCWE-200 비인가 행위자에 대한 민감 정보 노출4.14.8, 4.18.3, rYu Bao from PayPal재현 코드
CVE-2026-46587CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-46588CamelCWE-20 부적절한 입력 검증4.14.8, 4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-47323CamelCWE-178 대소문자 구분의 부적절한 처리4.14.6, 4.18.2Quac Tran재현 코드
CVE-2026-49042CamelCWE-20 부적절한 입력 검증4.18.3, 4.21.0Yu Bao from PayPal재현 코드
CVE-2026-59230Camel MailCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0Atuin - Automated Vulnerability Discovery Engine, anciety of Tencent Xuanwu Lab재현 코드
CVE-2026-60093Camel Azure Storage DatalakeCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k and Hiep Nguyen재현 코드
CVE-2026-66906Camel Azure Storage BlobCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k and Hiep Nguyen재현 코드
CVE-2026-66907Camel Google StorageCWE-22 경로명의 제한된 디렉터리로의 부적절한 제한4.14.9, 4.18.4, 4.22.0n0mi1k재현 코드
CVE-2026-66908Camel Platform HTTP MainCWE-287 부적절한 인증4.22.0n0mi1k재현 코드
CVE-2026-71300Camel Atmosphere WebsocketCWE-20 부적절한 입력 검증4.14.9, 4.18.4, 4.22.0Barak Srour from Apiiro재현 코드

발견 사항은 관련 ASF 보안 팀에 비공개로 보고되며 수정이 배포된 후에만 공개됩니다. 재현 코드는 취약한 버전을 대상으로 하며, 자신의 노출 여부를 검증하려는 방어자를 위한 것입니다.

카테고리