
Профессиональный отчет об оценке уязвимости риска проверки аргументов Apache Camel Docling, включая техническое влияние, исправление и стратегию смягчения последствий.
Консультационный отчет по кибербезопасности
Профессиональный отчет об оценке уязвимости для риска проверки аргументов Apache Camel Docling, включая техническое воздействие, исправление и стратегию смягчения последствий.
| Поле | Детали |
|---|---|
| Тип отчёта | Отчёт об оценке уязвимости |
| Контекст взаимодействия | Исследование безопасности |
| Основная направленность | Безопасность приложений |
| Целевая аудитория | Команды безопасности, инженерные команды, руководители по найму |
| Стиль вывода | Исполнительное резюме, технический анализ, бизнес-воздействие, дорожная карта устранения |
| Состояние публикации | Дезинфицировано для публичного обзора портфолио |
[!ВАЖНО] Этот отчёт намеренно дезинфицирован для публичной публикации на GitHub. Конфиденциальные идентификаторы, учётные данные, значения инфраструктуры и доказательства, относящиеся к клиенту, заменены явными заполнителями.
[!СОВЕТ] Для быстрого ознакомления начните с разделов «Исполнительное резюме» и «Воздействие». Для технической глубины перейдите к «Техническому анализу» и «Устранению».
CVE-2026-40047 - Внедрение аргументов CLI в Apache Camel Docling
Критическая уязвимость типа внедрение аргументов команд (Argument Injection) в компоненте camel-docling фреймворка Apache Camel, позволяющая атакующему внедрить нежелательные аргументы CLI и значения путей обхода (Path Traversal) во внешний инструмент docling.
Уязвимость находится в классе DoclingProducer, где функция addCustomArguments добавляет список пользовательских аргументов CamelDoclingCustomArguments в команду docling без достаточной проверки. Проверка основывалась только на списке запрещённых (Denylist) с буквальной проверкой ../, что позволяет обходить неизвестные аргументы и абсолютные пути.
| Атрибут | Значение |
|---|---|
| Идентификатор | CVE-2026-40047 |
| CVSS / Серьёзность | 9.1 |
| Класс уязвимости | CWE-88) / Обход пути (CWE-22) |
Уязвимость была оценена с точки зрения безопасности приложений и риска для инфраструктуры. Основная проблема классифицируется как внедрение аргументов и задокументирована в дезинфицированной форме, пригодной для публичной публикации в портфолио.
Apache Camel — это мощный интеграционный фреймворк, широко используемый в организациях для соединения различных систем. Компонент camel-docling вызывает внешний инструмент docling (инструмент преобразования документов) через ProcessBuilder.
Исправление заменяет список запрещённых (Denylist) на строгий список разрешённых (Allowlist):
--output, -o)Path.normalize() перед проверкойПодготовлено как профессиональный отчёт по кибербезопасности портфолио
С акцентом на чёткую коммуникацию рисков, практическое устранение и оборонительное улучшение.
| Элемент | Детали |
|---|
| CVE | CVE-2026-40047 |
| CVSS v3.1 | 9.1 (Критический) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Тип | Внедрение аргументов (CWE-88) / Обход пути (CWE-22) |
| Продукт | Apache Camel (camel-docling) |
| Затронутые версии | от 4.15.0 до 4.18.2 |
| Исправленная версия | 4.18.3 / 4.19.0 |
| Обнаружено | Andrea Cosentino (Apache Software Foundation) |
| Воздействие | Внедрение нежелательных аргументов CLI и обход пути |
| Затронутая область | от 4.15.0 до 4.18.2 |
| Исправленная версия | 4.18.3 / 4.19.0 |