
Уязвимости, о которых я сообщил в Apache Software Foundation: 46 CVE в 15 проектах
Уязвимости, о которых я сообщил в Apache Software Foundation и которые были раскрыты в рамках процесса безопасности ASF. 46 CVE в 15 проектах, с 2023 по 2026 год.
Там, где существует публичный воспроизводитель, он указан ссылкой. Каждый из них — это минимальный самодостаточный проект, демонстрирующий проблему и указывающий релиз, в котором она была исправлена.
Среди 25 различных CWE доминируют два класса: десериализация недоверенных данных (7) и подделка серверных запросов (7).
| CVE | Компонент | Класс | Исправлено в | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 Observable Timing Discrepancy | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 Exposure of Sensitive Information to an Unauthorized Actor | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 Creation of Temporary File With Insecure Permissions | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 Observable Timing Discrepancy | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 Incorrect Permission Assignment for Critical Resource | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 Improper Neutralization of Special Elements used in a Command | 2.9.0 | воспроизводитель |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 Server-Side Request Forgery | не опубликовано | - |
| CVE-2026-40005 | IoTDB | CWE-22 Improper Limitation of a Pathname to a Restricted Directory | 2.0.10 | - |
| CVE-2026-40008 | IoTDB | CWE-470 Use of Externally-Controlled Input to Select Classes or Code | 2.0.10 | - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 Server-Side Request Forgery | 1.15.0 | воспроизводитель |
| CVE-2026-41041 | Gravitino | CWE-177 Improper Handling of URL Encoding | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 Improper Neutralization of Special Elements used in an LDAP Query | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 Uncontrolled Resource Consumption | не опубликовано | - |
| CVE-2026-63039 | InLong | CWE-89 Improper Neutralization of Special Elements used in an SQL Command | 2.4.0 | воспроизводитель |
| CVE-2026-64640 | Polaris | CWE-863 Incorrect Authorization | 1.7.0 | воспроизводитель |
Camel — проект, который я поддерживаю, поэтому ему уделяется наибольшее внимание. Доминирующий паттерн — нефильтрованные входящие заголовки, достигающие плоскости управления продюсера, плюс длинный хвост небезопасной десериализации в путях реестра и миграции.