我向 Apache 软件基金会报告的漏洞,通过 ASF 安全流程 披露。15 个项目中的 46 个 CVE,2023 年至 2026 年。
如果存在公开的复现程序,则会提供链接。每个复现程序都是一个最小化、自包含的项目,用于演示该问题并指明修复该问题的版本。
在 25 个不同的 CWE 中,有两类占主导地位:不可信数据的反序列化(7 个)和 服务端请求伪造(7 个)。
| CVE | 组件 | 类别 | 修复版本 | PoC |
|---|---|---|---|---|
| CVE-2023-41313 | Doris | CWE-208 可观察的时间差异 | 1.2.8 | - |
| CVE-2023-41834 | Flink Stateful Functions | CWE-74 下游组件使用的输出中特殊元素的不当中和 | 3.3.0 | - |
| CVE-2023-43123 | Storm | CWE-200 敏感信息暴露给未授权行为者 | 2.6.0 | - |
| CVE-2024-23454 | Hadoop | CWE-378 以不安全权限创建临时文件 | 3.4.0 | - |
| CVE-2024-23953 | Hive | CWE-208 可观察的时间差异 | 4.0.0 | - |
| CVE-2024-29869 | Hive | CWE-732 关键资源的不正确权限分配 | 4.0.1 | - |
| CVE-2026-28672 | Ranger | CWE-77 命令中使用的特殊元素的不当中和 | 2.9.0 | 复现程序 |
| CVE-2026-34476 | SkyWalking MCP | CWE-918 服务端请求伪造 | 未发布 | - |
| CVE-2026-40005 | IoTDB | CWE-22 对受限目录的路径名限制不当 | 2.0.10 | - |
| CVE-2026-40008 |
Camel 是我维护的项目,因此它受到最严格的审查。主要模式是 未过滤的入站标头到达生产者的控制平面,此外还有注册表和迁移路径中不安全反序列化的长尾问题。
作为 Camel 维护者,我也会为外部提交的报告构建复现程序,以确认问题并验证修复。这些不是我的发现。 功劳属于下面列出的报告者。
发现结果会私下报告给相关的 ASF 安全团队,并且仅在修复发布后才会公开。复现程序针对易受攻击的版本,旨在供防御者验证自身的暴露情况。
| IoTDB |
CWE-470 使用外部控制的输入选择类或代码 |
2.0.10 |
| - |
| CVE-2026-40564 | Flink Kubernetes Operator | CWE-918 服务端请求伪造 | 1.15.0 | 复现程序 |
| CVE-2026-41041 | Gravitino | CWE-177 URL 编码处理不当 | 1.2.1 | - |
| CVE-2026-44616 | Zeppelin | CWE-90 LDAP 查询中使用的特殊元素的不当中和 | 0.12.1 | - |
| CVE-2026-49361 | Fluss (incubating) | CWE-400 不受控制的资源消耗 | 未发布 | - |
| CVE-2026-63039 | InLong | CWE-89 SQL 命令中使用的特殊元素的不当中和 | 2.4.0 | 复现程序 |
| CVE-2026-64640 | Polaris | CWE-863 不正确的授权 | 1.7.0 | 复现程序 |
| CVE | 组件 | 类别 | 修复版本 | PoC |
|---|
| CVE-2024-23114 | Camel | CWE-502 不可信数据的反序列化 | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | - |
| CVE-2026-23552 | Camel | CWE-346 来源验证错误 | 4.18.0 | 复现程序 |
| CVE-2026-25747 | Camel LevelDB | CWE-502 不可信数据的反序列化 | 4.10.9, 4.14.5, 4.18.0 | 复现程序 |
| CVE-2026-27172 | Camel | CWE-502 不可信数据的反序列化 | 4.14.6, 4.18.1 | 复现程序 |
| CVE-2026-40047 | Camel | CWE-88 命令中参数分隔符的不当中和 | 4.18.3 | 复现程序 |
| CVE-2026-40048 | Camel PQC | CWE-502 不可信数据的反序列化 | 4.18.2, 4.20.0 | 复现程序 |
| CVE-2026-43866 | Camel | CWE-502 不可信数据的反序列化 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-43867 | Camel | CWE-502 不可信数据的反序列化 | 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46455 | Camel | CWE-613 会话过期不充分 | 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46585 | Camel Lucene | CWE-639 通过用户控制的键绕过授权 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46590 | Camel | CWE-502 不可信数据的反序列化 | 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46591 | Camel | CWE-943 数据查询逻辑中特殊元素的不当中和 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46592 | Camel | CWE-441 非预期的代理或中间人 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-46726 | Camel Vertx Websocket | CWE-918 服务端请求伪造 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-48203 | Camel | CWE-918 服务端请求伪造 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-48204 | Camel | CWE-284 不正确的访问控制 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-48205 | Camel DNS | CWE-918 服务端请求伪造 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-48206 | Camel JIRA | CWE-639 通过用户控制的键绕过授权 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-49086 | Camel Dapr | CWE-441 非预期的代理或中间人 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-49097 | Camel | CWE-74 下游组件使用的输出中特殊元素的不当中和 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-49098 | Camel | CWE-74 下游组件使用的输出中特殊元素的不当中和 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-49099 | Camel Salesforce | CWE-639 通过用户控制的键绕过授权 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-49365 | Camel | CWE-209 生成包含敏感信息的错误消息 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-53913 | Camel Keycloak | CWE-636 未安全失败 | 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-55993 | Camel Atmosphere Websocket | CWE-918 服务端请求伪造 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-55994 | Camel Iggy | CWE-918 服务端请求伪造 | 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-56139 | Camel Undertow | CWE-209 生成包含敏感信息的错误消息 | 4.14.8, 4.18.3, 4.21.0 | 复现程序 |
| CVE-2026-56140 | Camel AWS2 SNS | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | - |
| CVE-2026-63621 | Camel Knative | CWE-20 输入验证不当 | 4.14.9, 4.18.4, 4.22.0 | 复现程序 |
| CVE-2026-78329 | Camel Undertow | CWE-20 输入验证不当 | 4.14.9, 4.18.4, 4.22.0 | 复现程序 |
| CVE | 组件 | 类别 | 修复版本 | 报告者 | PoC |
|---|
| CVE-2024-22369 | Camel | CWE-502 不可信数据的反序列化 | 3.21.4, 3.22.1, 4.0.4, 4.4.0 | 来自华为开源管理中心的 Ziyang Chen、来自华为开源管理中心的 Pingtao Wei(发现者)以及来自华为开源管理中心的 Haoran Zhi | 复现程序 |
| CVE-2026-33453 | Camel | CWE-915 对动态确定的对象属性进行不当控制的修改 | 4.18.1, 4.19.0 | Hyunwoo Kim (@v4bel) | 复现程序 |
| CVE-2026-33454 | Camel | CWE-502 不可信数据的反序列化 | 4.14.6, 4.18.1 | Hyunwoo Kim (@v4bel) | 复现程序 |
| CVE-2026-40022 | Camel Platform HTTP Main | CWE-288 使用替代路径或通道绕过认证 | 4.14.6, 4.18.2 | Jihang Yu | 复现程序 |
| CVE-2026-40453 | Camel JMS | CWE-178 大小写敏感性处理不当 | 4.14.6, 4.18.2, 4.20.0 | Saroj Khadka | 复现程序 |
| CVE-2026-40473 | Camel Mina | CWE-502 不可信数据的反序列化 | 4.14.6, 4.18.2, 4.20.0 | 来自 Securin 的 Venkatraman Kumar | 复现程序 |
| CVE-2026-40858 | Camel | CWE-502 不可信数据的反序列化 | 4.14.7, 4.18.2, 4.20.0 | 来自 Innora Pte. Ltd. 的 Feng Ning | 复现程序 |
| CVE-2026-40859 | Camel | CWE-502 不可信数据的反序列化 | 4.14.8, 4.18.3, 4.20.0 | 来自 Securin 的 Venkatraman Kumar | 复现程序 |
| CVE-2026-40860 | Camel | CWE-502 不可信数据的反序列化 | 4.14.7, 4.18.2, 4.20.0 | 来自 Securin 的 Venkatraman Kumar | 复现程序 |
| CVE-2026-42527 | Camel | CWE-502 不可信数据的反序列化 | 4.14.8, 4.18.3, 4.21.0 | 来自 Securin 的 Venkatraman Kumar 和来自 Paypal 的 Yu Bao | 复现程序 |
| CVE-2026-43865 | Camel | CWE-502 不可信数据的反序列化 | 4.14.8, 4.18.3, 4.21.0 | gaorenyusi | 复现程序 |
| CVE-2026-46453 | Camel | CWE-639 通过用户控制的键绕过授权 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46454 | Camel | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46456 | Camel | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46457 | Camel | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46584 | Camel Mail | CWE-200 敏感信息暴露给未授权行为者 | 4.14.8, 4.18.3, r | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46587 | Camel | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-46588 | Camel | CWE-20 输入验证不当 | 4.14.8, 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-47323 | Camel | CWE-178 大小写敏感性处理不当 | 4.14.6, 4.18.2 | Quac Tran | 复现程序 |
| CVE-2026-49042 | Camel | CWE-20 输入验证不当 | 4.18.3, 4.21.0 | 来自 PayPal 的 Yu Bao | 复现程序 |
| CVE-2026-59230 | Camel Mail | CWE-20 输入验证不当 | 4.14.9, 4.18.4, 4.22.0 | Atuin - 自动化漏洞发现引擎,腾讯玄武实验室的 anciety | 复现程序 |
| CVE-2026-60093 | Camel Azure Storage Datalake | CWE-22 对受限目录的路径名限制不当 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k 和 Hiep Nguyen | 复现程序 |
| CVE-2026-66906 | Camel Azure Storage Blob | CWE-22 对受限目录的路径名限制不当 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k 和 Hiep Nguyen | 复现程序 |
| CVE-2026-66907 | Camel Google Storage | CWE-22 对受限目录的路径名限制不当 | 4.14.9, 4.18.4, 4.22.0 | n0mi1k | 复现程序 |
| CVE-2026-66908 | Camel Platform HTTP Main | CWE-287 认证不当 | 4.22.0 | n0mi1k | 复现程序 |
| CVE-2026-71300 | Camel Atmosphere Websocket | CWE-20 输入验证不当 | 4.14.9, 4.18.4, 4.22.0 | 来自 Apiiro 的 Barak Srour | 复现程序 |