PT-2026-103830 · Apache · Apache Camel Quarkus
CVE-2026-88789
·
Publicado
2026-10-01
·
Atualizado
2026-10-01
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel Quarkus versões 3.2.0 até 3.33.2
Apache Camel Quarkus versões 3.34.0 até 3.39.9
Description
A restrição inadequada de referências a Entidades Externas XML (XXE) na extensão de suporte XSLT
camel-quarkus-support-xalan permite que um invasor, ao fornecer um documento XML a ser transformado, leia arquivos locais ou envie requisições para locais de rede interna por meio de declarações de entidades externas. A extensão utiliza um TransformerFactory baseado em Xalan que não respeita as constantes javax.xml.XMLConstants.ACCESS EXTERNAL DTD ou ACCESS EXTERNAL STYLESHEET, tornando ineficazes as restrições de acesso externo aplicadas pelo Apache Camel. Isso afeta especificamente corpos de mensagem que chegam ao transformador como um javax.xml.transform.Source. Além disso, como esta fábrica é registrada como o padrão JAXP, outros códigos da aplicação que utilizam TransformerFactory.newInstance() também perdem essas restrições. Aplicações são afetadas se utilizarem camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika ou camel-quarkus-xmlsecurity.Recommendations
Atualizar o Apache Camel Quarkus versões 3.2.0 até 3.33.2 para a versão 3.33.3.
Atualizar o Apache Camel Quarkus versões 3.34.0 até 3.39.9 para a versão 3.40.0.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel Quarkus