CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: Forced Xalan TransformerFactory elimina o hardening upstream de DTD externo/folha de estilo
- Publicado
- 1 de out. de 2026
- Atualizado
- 1 de out. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 2 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NResumo
Restrição inadequada de referência a entidade externa XML no suporte à extensão XSLT (camel-quarkus-support-xalan) no Apache Camel Quarkus da versão 3.2.0 anterior à 3.33.3 e da versão 3.34.0 anterior à 3.40.0 em todas as plataformas permite que um atacante que fornece o documento XML sendo transformado leia arquivos locais ou faça requisições a locais de rede interna por meio de uma declaração de entidade externa nesse documento. A extensão fornece seu próprio TransformerFactory com suporte a Xalan para o componente xslt e o registra como padrão JAXP. O Xalan-J 2.7.x é anterior ao JAXP 1.5 e não respeita javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD ou ACCESS_EXTERNAL_STYLESHEET, portanto as restrições de acesso externo que o Apache Camel aplica ao TransformerFactory que ele cria não estavam em vigor. No caminho do componente xslt, isso afeta corpos de mensagem que chegam ao transformer já como um javax.xml.transform.Source; corpos de outros tipos são convertidos para um SAXSource pelo Apache Camel com entidades externas e carregamento de DTD externo desabilitados, e não são afetados. Como a fábrica também é o padrão JAXP, outro código na aplicação que obtém uma por meio de TransformerFactory.newInstance() perde as mesmas restrições sem erro. As aplicações são afetadas se usarem qualquer um dos camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika ou camel-quarkus-xmlsecurity, cada um dos quais traz a extensão de suporte XSLT para o classpath. Para todos, exceto camel-quarkus-xslt, a exposição é limitada à fábrica padrão JAXP, uma vez que essas extensões não realizam transformações XSLT por si mesmas. Recomenda-se que os usuários atualizem para a versão 3.33.3 ou 3.40.0, que corrige este problema.
Fontes
Prova de conceito executável para CVE-2026-88789, demonstrando XXE e SSRF no Apache Camel Quarkus camel-quarkus-support-xalan através do XSLT TransformerFactory.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.