PT-2026-103830 · Apache · Apache Camel Quarkus

CVE-2026-88789

·

Publicado

2026-10-01

·

Atualizado

2026-10-01

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel Quarkus versões 3.2.0 até 3.33.2 Apache Camel Quarkus versões 3.34.0 até 3.39.9
Description A restrição inadequada de referências a Entidades Externas XML (XXE) na extensão de suporte XSLT camel-quarkus-support-xalan permite que um invasor, ao fornecer um documento XML a ser transformado, leia arquivos locais ou envie requisições para locais de rede interna por meio de declarações de entidades externas. A extensão utiliza um TransformerFactory baseado em Xalan que não respeita as constantes javax.xml.XMLConstants.ACCESS EXTERNAL DTD ou ACCESS EXTERNAL STYLESHEET, tornando ineficazes as restrições de acesso externo aplicadas pelo Apache Camel. Isso afeta especificamente corpos de mensagem que chegam ao transformador como um javax.xml.transform.Source. Além disso, como esta fábrica é registrada como o padrão JAXP, outros códigos da aplicação que utilizam TransformerFactory.newInstance() também perdem essas restrições. Aplicações são afetadas se utilizarem camel-quarkus-xslt, camel-quarkus-xslt-saxon, camel-quarkus-tika ou camel-quarkus-xmlsecurity.
Recommendations Atualizar o Apache Camel Quarkus versões 3.2.0 até 3.33.2 para a versão 3.33.3. Atualizar o Apache Camel Quarkus versões 3.34.0 até 3.39.9 para a versão 3.40.0.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88789

Produtos afetados

Apache Camel Quarkus