CVE-2026-88789 Apache Camel Quarkus Xalan XXE/SSRF 漏洞
影响攻击者可读取本地文件或发起服务端请求,导致信息泄露
AI 研判
CVE-2026-88789 影响 Apache Camel Quarkus 的 camel-quarkus-support-xalan 组件。该组件在使用 Xalan 处理 XML 时丢弃了 JAXP 的外部访问限制,从而引入 XXE 与 SSRF 风险。目前公开信息主要来自 GitHub 上的复现仓库,官方公告细节有限。
影响范围
Apache Camel Quarkus
受影响版本范围暂无公开信息,涉及 Apache Camel Quarkus 的 camel-quarkus-support-xalan 组件。
漏洞详情
漏洞属于 XXE/SSRF 类型。camel-quarkus-support-xalan 在集成 Xalan 时未保留 JAXP 对外部实体和外部 DTD 访问的限制,导致解析不可信 XML 时可加载外部实体或访问外部 URL。攻击者可借此读取服务器本地文件、探测内网服务或发起 SSRF 请求。
利用条件与风险
利用前提是应用使用该组件解析攻击者可控的 XML 输入。实战中可能导致敏感文件泄露和内网探测,具体风险取决于部署环境。
修复建议
建议关注 Apache Camel Quarkus 官方安全公告并升级到修复版本;临时可禁用 XML 外部实体解析、限制外部 DTD 访问,或避免使用该组件处理不可信 XML。
原始情报
Reproducer for CVE-2026-88789 (Apache Camel Quarkus camel-quarkus-support-xalan drops the JAXP external access restrictions, XXE / SSRF) — Camel Quarkus