CVE-2026-88789
Apache Camel Quarkus:Camel Quarkus:强制使用 Xalan TransformerFactory 会丢弃上游的外部 DTD/样式表加固
- 已发布
- 2026年10月1日
- 已更新
- 2026年10月1日
- 分配 CNA
- apache
- 观察到的证据
- 2026年10月2日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N总结
Apache Camel Quarkus 中 XSLT 支持扩展(camel-quarkus-support-xalan)的 XML 外部实体引用限制不当漏洞,影响 3.2.0 至 3.33.3 之前以及 3.34.0 至 3.40.0 之前的版本,在所有平台上,攻击者通过提供被转换的 XML 文档,可利用该文档中的外部实体声明读取本地文件或向内部网络位置发起请求。该扩展为 xslt 组件提供了自有的基于 Xalan 的 TransformerFactory,并将其注册为 JAXP 默认实现。Xalan-J 2.7.x 早于 JAXP 1.5,不支持 javax.xml.XMLConstants.ACCESS_EXTERNAL_DTD 或 ACCESS_EXTERNAL_STYLESHEET,因此 Apache Camel 对其创建的 TransformerFactory 所施加的外部访问限制并未生效。在 xslt 组件路径上,这会影响已作为 javax.xml.transform.Source 到达转换器的消息体;其他类型的消息体由 Apache Camel 转换为 SAXSource,且已禁用外部实体和外部 DTD 加载,因此不受影响。由于该工厂同时也是 JAXP 默认实现,应用程序中通过 TransformerFactory.newInstance() 获取工厂的其他代码也会在无报错的情况下失去相同的限制。如果应用程序使用了 camel-quarkus-xslt、camel-quarkus-xslt-saxon、camel-quarkus-tika 或 camel-quarkus-xmlsecurity 中的任何一个,则会受到影响,因为每个都会将 XSLT 支持扩展引入类路径。对于除 camel-quarkus-xslt 之外的所有情况,暴露范围仅限于 JAXP 默认工厂,因为这些扩展本身不执行 XSLT 转换。建议用户升级到 3.33.3 或 3.40.0 版本,该版本修复了此问题。
来源
针对 CVE-2026-88789 的可运行概念验证复现程序,演示 Apache Camel Quarkus camel-quarkus-support-xalan 中通过 XSLT TransformerFactory 触发的 XXE 和 SSRF。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。