CVE-2026-60093
Apache Camel: Camel-Azure-Storage-DataLake: a operação downloadToFile construiu o destino de download local a partir do nome do caminho remoto sem restringi-lo ao fileDir configurado
- Publicado
- 24 de ago. de 2026
- Atualizado
- 25 de ago. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 24 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 17,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de travessia de caminho relativo no componente Azure-Storage Datalake do Apache Camel. Este problema afeta o Apache Camel: da versão 4.0.0 até antes de 4.14.9, da 4.15.0 até antes de 4.18.4, da 4.19.0 até antes de 4.22.0. O componente camel-azure-storage-datalake pode baixar um arquivo do Azure Data Lake Storage Gen2 para o sistema de arquivos local por meio de sua operação downloadToFile, gravando no diretório nomeado pela opção fileDir do endpoint. DataLakeFileOperations.downloadToFile construía o destino local unindo fileDir ao nome do caminho remoto exatamente como o SDK do Azure o reportava (new File(fileDir, fileClientWrapper.getFileName())) e passava o resultado diretamente para a chamada de download do SDK, sem normalização lexical e sem verificar se o local resolvido permanecia dentro de fileDir. O nome remoto não é um dado controlado pela rota: o consumidor enumera o sistema de arquivos em DataLakeConsumer.createBatchExchangesFromPath, que lista os caminhos e cria uma exchange por entrada a partir de PathItem.getName() literalmente, sem aplicar nenhuma filtragem de nomes por padrão. Um nome de caminho contendo segmentos de diretório pai, portanto, resolvia para um local fora do fileDir configurado, permitindo que qualquer pessoa capaz de influenciar os nomes presentes no sistema de arquivos do Data Lake consumido fizesse o Camel criar ou sobrescrever um arquivo em um local de sua escolha, com os privilégios do processo Camel. Dependendo do que o processo pode gravar, sobrescrever um arquivo fora do diretório de download pode escalar além da perda de integridade desse arquivo. A opção fileDir é um parâmetro de configuração comum, do grupo comum, e não carrega nenhum marcador de segurança, então nada sinalizava aos usuários que seu valor não estava sendo aplicado como um limite de contenção. Os demais consumidores de download de arquivos do Camel — camel-file, camel-ftp, camel-smb, camel-mina-sftp e camel-azure-files — já restringiam seus downloads locais ao diretório configurado usando uma verificação de limite de segmentos de caminho; o caminho de download do camel-azure-storage-datalake não era coberto por esse trabalho. Recomenda-se que os usuários atualizem para a versão 4.22.0, que corrige o problema. Se os usuários estiverem na linha de lançamentos LTS 4.14.x, sugere-se que atualizem para a 4.14.9. Se os usuários estiverem na linha de lançamentos 4.18.x, sugere-se que atualizem para a 4.18.4. Para implantações que não podem atualizar imediatamente, restrinja os nomes sobre os quais o consumidor atuará usando a opção regex do endpoint, que é aplicada a cada nome de caminho listado como uma correspondência de string completa, de modo que apenas nomes simples de segmento único sejam aceitos e qualquer nome que contenha um separador de caminho ou um segmento de diretório pai seja filtrado antes que uma exchange seja criada. Alternativamente, evite a operação downloadToFile em sistemas de arquivos não confiáveis e grave o payload da rota sob um nome de arquivo que a própria rota controla, em vez de um nome obtido da listagem remota. Como defesa em profundidade, trate os nomes de objetos em qualquer sistema de arquivos Data Lake gravável externamente como entrada não confiável e não derive caminhos do sistema de arquivos local a partir deles.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.