
Apache Software Foundation에 제가 보고한 취약점: 15개 프로젝트에 걸친 46개의 CVE
Apache Software Foundation에 보고하고 ASF 보안 프로세스를 통해 공개한 취약점들입니다. 15개 프로젝트에 걸친 46개의 CVE, 2023년부터 2026년까지.
공개된 재현 코드가 존재하는 경우 링크되어 있습니다. 각각은 문제를 입증하고 이를 수정한 릴리스를 명시하는 최소한의 자체 포함 프로젝트입니다.
25개의 서로 다른 CWE에 걸쳐 두 가지 부류가 주를 이룹니다: 신뢰할 수 없는 데이터의 역직렬화(7개)와 서버 측 요청 위조(7개).
| CVE | 컴포넌트 | 분류 | 수정 버전 | PoC |
|---|
| CVE-2023-41313 | Doris | CWE-208 관찰 가능한 타이밍 차이 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 비인가 행위자에 대한 민감 정보 노출 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 안전하지 않은 권한으로 임시 파일 생성 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 관찰 가능한 타이밍 차이 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 중요 리소스에 대한 잘못된 권한 할당 | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 명령에 사용되는 특수 요소의 부적절한 중화 | 2.9.0 | 재현 코드 |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 서버 측 요청 위조 | 미공개 | - |
| CVE-2026-40005 | IoTDB | CWE-22 경로명의 제한된 디렉터리로의 부적절한 제한 | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 클래스 또는 코드를 선택하기 위한 외부 제어 입력의 사용 | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 서버 측 요청 위조 | 1.15.0 | 재현 코드 |
| CVE-2026-41041 | Gravitino | CWE-177 URL 인코딩의 부적절한 처리 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP 쿼리에 사용되는 특수 요소의 부적절한 중화 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 제어되지 않는 리소스 소비 | 미공개 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL 명령에 사용되는 특수 요소의 부적절한 중화 | 2.4.0 | 재현 코드 |
| CVE-2026-64640 | Polaris | CWE-863 잘못된 인가 | 1.7.0 | 재현 코드 |
Camel은 제가 유지 관리하는 프로젝트이므로 가장 많은 검토를 받습니다. 주된 패턴은 프로듀서의 제어 평면에 도달하는 필터링되지 않은 인바운드 헤더와, 레지스트리 및 마이그레이션 경로에서의 안전하지 않은 역직렬화의 긴 꼬리입니다.
| CVE | 컴포넌트 | 분류 | 수정 버전 | PoC |
|---|---|---|---|---|
| CVE-2024-23114 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | - |
| CVE-2026-23552 | Camel | CWE-346 오리진 검증 오류 | 4.18.0 | 재현 코드 |
| CVE-2026-25747 | Camel LevelDB | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.10.9, 4.14.5, 4.18.0 | 재현 코드 |
| CVE-2026-27172 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.6, 4.18.1 | 재현 코드 |
| CVE-2026-40047 | Camel | CWE-88 명령 내 인수 구분자의 부적절한 중화 | 4.18.3 | 재현 코드 |
| CVE-2026-40048 | Camel PQC | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.18.2, 4.20.0 | 재현 코드 |
| CVE-2026-43866 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.8, 4.18.3, |
Camel 유지 관리자로서 저는 외부에서 들어오는 보고에 대해서도 문제를 확인하고 수정을 검증하기 위해 재현 코드를 작성합니다. 이것들은 제 발견이 아닙니다. 공로는 아래에 명시된 보고자들에게 있습니다.
| CVE | 컴포넌트 | 분류 | 수정 버전 | 보고자 | PoC |
|---|---|---|---|---|---|
| CVE-2024-22369 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | Ziyang Chen from HuaWei Open Source Management Center, Pingtao Wei from HuaWei Open Source Management Center (finder) and Haoran Zhi from HuaWei Open Source Management Center | 재현 코드 |
| CVE-2026-33453 | Camel | CWE-915 동적으로 결정된 객체 속성의 부적절하게 제어된 수정 | 4.18.1, 4.19.0 | Hyunwoo Kim (@v4bel) | 재현 코드 |
| CVE-2026-33454 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.6, 4.18.1 | Hyunwoo Kim (@v4bel) | 재현 코드 |
| CVE-2026-40022 | Camel Platform HTTP Main | CWE-288 대체 경로 또는 채널을 사용한 인증 우회 | 4.14.6, 4.18.2 | Jihang Yu | 재현 코드 |
| CVE-2026-40453 | Camel JMS | CWE-178 대소문자 구분의 부적절한 처리 | 4.14.6, 4.18.2, 4.20.0 | Saroj Khadka | 재현 코드 |
| CVE-2026-40473 | Camel Mina | CWE-502 신뢰할 수 없는 데이터의 역직렬화 |
발견 사항은 관련 ASF 보안 팀에 비공개로 보고되며 수정이 배포된 후에만 공개됩니다. 재현 코드는 취약한 버전을 대상으로 하며, 자신의 노출 여부를 검증하려는 방어자를 위한 것입니다.
4.21.0| 재현 코드 |
| CVE-2026-43867 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46455 | Camel | CWE-613 불충분한 세션 만료 | 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46585 | Camel Lucene | CWE-639 사용자 제어 키를 통한 인가 우회 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46590 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46591 | Camel | CWE-943 데이터 쿼리 로직 내 특수 요소의 부적절한 중화 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46592 | Camel | CWE-441 의도하지 않은 프록시 또는 중개자 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-46726 | Camel Vertx Websocket | CWE-918 서버 측 요청 위조 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-48203 | Camel | CWE-918 서버 측 요청 위조 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-48204 | Camel | CWE-284 부적절한 접근 제어 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-48205 | Camel DNS | CWE-918 서버 측 요청 위조 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-48206 | Camel JIRA | CWE-639 사용자 제어 키를 통한 인가 우회 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-49086 | Camel Dapr | CWE-441 의도하지 않은 프록시 또는 중개자 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-49097 | Camel | CWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-49098 | Camel | CWE-74 다운스트림 컴포넌트에서 사용되는 출력 내 특수 요소의 부적절한 중화 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-49099 | Camel Salesforce | CWE-639 사용자 제어 키를 통한 인가 우회 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-49365 | Camel | CWE-209 민감 정보를 포함한 오류 메시지 생성 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-53913 | Camel Keycloak | CWE-636 안전하게 실패하지 않음 | 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-55993 | Camel Atmosphere Websocket | CWE-918 서버 측 요청 위조 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-55994 | Camel Iggy | CWE-918 서버 측 요청 위조 | 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-56139 | Camel Undertow | CWE-209 민감 정보를 포함한 오류 메시지 생성 | 4.14.8, 4.18.3, 4.21.0 | 재현 코드 |
| CVE-2026-56140 | Camel AWS2 SNS | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | - |
| CVE-2026-63621 | Camel Knative | CWE-20 부적절한 입력 검증 | 4.14.9, 4.18.4, 4.22.0 | 재현 코드 |
| CVE-2026-78329 | Camel Undertow | CWE-20 부적절한 입력 검증 | 4.14.9, 4.18.4, 4.22.0 | 재현 코드 |
4.14.6, 4.18.2, 4.20.0 |
| Venkatraman Kumar from Securin |
| 재현 코드 |
| CVE-2026-40858 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.7, 4.18.2, 4.20.0 | Feng Ning from Innora Pte. Ltd. | 재현 코드 |
| CVE-2026-40859 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.8, 4.18.3, 4.20.0 | Venkatraman Kumar from Securin | 재현 코드 |
| CVE-2026-40860 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.7, 4.18.2, 4.20.0 | Venkatraman Kumar from Securin | 재현 코드 |
| CVE-2026-42527 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.8, 4.18.3, 4.21.0 | Venkatraman Kumar from Securin and Yu Bao from Paypal | 재현 코드 |
| CVE-2026-43865 | Camel | CWE-502 신뢰할 수 없는 데이터의 역직렬화 | 4.14.8, 4.18.3, 4.21.0 | gaorenyusi | 재현 코드 |
| CVE-2026-46453 | Camel | CWE-639 사용자 제어 키를 통한 인가 우회 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46454 | Camel | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46456 | Camel | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46457 | Camel | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46584 | Camel Mail | CWE-200 비인가 행위자에 대한 민감 정보 노출 | 4.14.8, 4.18.3, r | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46587 | Camel | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-46588 | Camel | CWE-20 부적절한 입력 검증 | 4.14.8, 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-47323 | Camel | CWE-178 대소문자 구분의 부적절한 처리 | 4.14.6, 4.18.2 | Quac Tran | 재현 코드 |
| CVE-2026-49042 | Camel | CWE-20 부적절한 입력 검증 | 4.18.3, 4.21.0 | Yu Bao from PayPal | 재현 코드 |
| CVE-2026-59230 | Camel Mail | CWE-20 부적절한 입력 검증 | 4.14.9, 4.18.4, 4.22.0 | Atuin - Automated Vulnerability Discovery Engine, anciety of Tencent Xuanwu Lab | 재현 코드 |
| CVE-2026-60093 | Camel Azure Storage Datalake | CWE-22 경로명의 제한된 디렉터리로의 부적절한 제한 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k and Hiep Nguyen | 재현 코드 |
| CVE-2026-66906 | Camel Azure Storage Blob | CWE-22 경로명의 제한된 디렉터리로의 부적절한 제한 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k and Hiep Nguyen | 재현 코드 |
| CVE-2026-66907 | Camel Google Storage | CWE-22 경로명의 제한된 디렉터리로의 부적절한 제한 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k | 재현 코드 |
| CVE-2026-66908 | Camel Platform HTTP Main | CWE-287 부적절한 인증 | 4.22.0 | n0mi1k | 재현 코드 |
| CVE-2026-71300 | Camel Atmosphere Websocket | CWE-20 부적절한 입력 검증 | 4.14.9, 4.18.4, 4.22.0 | Barak Srour from Apiiro | 재현 코드 |