CVE-2026-88789
Apache Camel Quarkus: Camel Quarkus: Принудительный Xalan TransformerFactory отключает вышестоящее усиление безопасности внешних DTD/таблиц стилей
- Опубликовано
- 1 окт. 2026 г.
- Обновлено
- 1 окт. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 2 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NРезюме
Неправильное ограничение ссылки на внешнюю сущность XML в расширении поддержки XSLT (camel-quarkus-support-xalan) в Apache Camel Quarkus с 3.2.0 до 3.33.3 и с 3.34.0 до 3.40.0 на всех платформах позволяет злоумышленнику, предоставляющему преобразуемый XML-документ, читать локальные файлы или отправлять запросы к внутренним сетевым расположениям через объявление внешней сущности в этом документе. Расширение предоставляет собственную TransformerFactory на основе Xalan компоненту xslt и регистрирует её как JAXP по умолчанию. Xalan-J 2.7.x предшествует JAXP 1.5 и не соблюдает javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD или ACCESS_EXTERNAL_STYLESHEET, поэтому ограничения внешнего доступа, применяемые Apache Camel к создаваемой им TransformerFactory, не действовали. На пути компонента xslt это затрагивает тела сообщений, которые достигают трансформера уже как javax.xml.transform.Source; тела других типов преобразуются в SAXSource Apache Camel с отключёнными внешними сущностями и загрузкой внешних DTD и не затрагиваются. Поскольку фабрика также является JAXP по умолчанию, другой код в приложении, получающий её через TransformerFactory.newInstance(), теряет те же ограничения без ошибок. Приложения затронуты, если они используют любой из camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika или camel-quarkus-xmlsecurity, каждый из которых добавляет расширение поддержки XSLT в classpath. Для всех, кроме camel-quarkus-xslt, подверженность ограничена фабрикой JAXP по умолчанию, поскольку эти расширения сами не выполняют XSLT-преобразования. Пользователям рекомендуется обновиться до версии 3.33.3 или 3.40.0, которая исправляет эту проблему.
Источники
Исполняемый proof-of-concept для воспроизведения CVE-2026-88789, демонстрирующий XXE и SSRF в Apache Camel Quarkus camel-quarkus-support-xalan через XSLT TransformerFactory.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.