CVE-2026-60093
Apache Camel: Camel-Azure-Storage-DataLake: операция downloadToFile формировала локальный путь загрузки из имени удалённого пути без ограничения его настроенным fileDir
- Опубликовано
- 24 авг. 2026 г.
- Обновлено
- 25 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 17,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость обхода пути относительно корневого каталога в компоненте Azure-Storage Datalake Apache Camel. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.9, с 4.15.0 до 4.18.4, с 4.19.0 до 4.22.0. Компонент `camel-azure-storage-datalake` может загружать файл из Azure Data Lake Storage Gen2 в локальную файловую систему через операцию `downloadToFile`, записывая его в каталог, заданный опцией конечной точки `fileDir`. Метод `DataLakeFileOperations.downloadToFile` формировал локальный целевой путь, объединяя `fileDir` с именем удалённого пути точно так, как его сообщал Azure SDK (`new File(fileDir, fileClientWrapper.getFileName())`), и передавал результат напрямую в вызов SDK для скачивания, без лексической нормализации и без проверки того, что итоговое расположение остаётся внутри `fileDir`. Удалённое имя не является данными, управляемыми маршрутом: потребитель перечисляет файловую систему в `DataLakeConsumer.createBatchExchangesFromPath`, который получает список путей и создаёт один обмен для каждой записи из `PathItem.getName()` без изменений, не применяя по умолчанию никакой фильтрации имён. Имя пути, содержащее сегменты родительского каталога, преобразовывалось в расположение за пределами заданного `fileDir`, что позволяло любому, кто может влиять на имена в потребляемой файловой системе Data Lake, заставить Camel создать или перезаписать файл в выбранном им месте с правами процесса Camel. В зависимости от того, куда этот процесс может выполнять запись, перезапись файла за пределами каталога загрузки может выйти за рамки простой потери целостности этого файла. Опция `fileDir` является обычным параметром конфигурации общей группы и не несёт маркера безопасности, поэтому ничто не сигнализировало пользователям о том, что её значение не применяется как граница изоляции. Другие потребители загрузки файлов в Camel — `camel-file`, `camel-ftp`, `camel-smb`, `camel-mina-sftp` и `camel-azure-files` — уже ограничивали свои локальные загрузки заданным каталогом с помощью проверки границ сегментов пути; путь загрузки `camel-azure-storage-datalake` не был охвачен этой работой. Пользователям рекомендуется обновиться до версии 4.22.0, в которой эта проблема исправлена. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.9. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.4. Для развёртываний, которые не могут обновиться немедленно, ограничьте имена, с которыми будет работать потребитель, с помощью опции конечной точки `regex`, которая применяется к каждому имени из списка путей как полное совпадение строки, так что принимаются только простые имена из одного сегмента, а любое имя, содержащее разделитель пути или сегмент родительского каталога, отфильтровывается до создания обмена. В качестве альтернативы избегайте операции `downloadToFile` на недоверенных файловых системах и записывайте полезную нагрузку из маршрута под именем файла, которое контролирует сам маршрут, а не имя, взятое из удалённого списка. В качестве защиты на случай обхода мер безопасности относитесь к именам объектов в любой внешне записываемой файловой системе Data Lake как к недоверенным входным данным и не выводите из них локальные пути файловой системы.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.