17. سپتامبر 2026
آسیبپذیری بحرانی Camel K؛ مخازن Maven مستأجر میتوانند در پاد اپراتور کد اجرا کنند (CVE-2026-80351)

Camel K اپراتوری است که Integration را روی کلاستر میسازد و برای وابستگیها Maven را صدا میزند. در مدل چندمستأجره، مخزن Maven را مستأجر کنترل میکند. اگر همان کانفیگ بهصورت پویا evaluate شود، مرز «مستأجر محتوا میدهد / اپراتور اجرا میکند» دیگر مرز نیست.
advisory رسمی Apache در ۸ سپتامبر ۲۰۲۶ این را Critical ثبت کرد: CVE-2026-80351 — Camel K Tenant repositories reach Maven execution inside operator pod. کلاس: neutralization نادرست directiveها در کد پویا (eval injection). محتوای مخزن تحت کنترل مستأجر میتواند اجرای کد داخل پاد operator را شکل بدهد؛ یعنی با privilege همان اپراتور، نه داخل یک Integration محدود.
۱۰ سپتامبر همان متن در oss-security از Pasquale Congiusti نشست. رکورد CVE: CVE-2026-80351. کشف از تحلیل داخلی پروژه.
کدام خط نسخه را باید ترک کنید
طبق صفحهٔ advisory:
- آسیبپذیر: از ۲٫۰٫۰ قبل از ۲٫۹٫۳، و خط ۲٫۱۰ از ۲٫۱۰٫۰ / ۲٫۱۰٫۱ قبل از ۲٫۱۰٫۲
- ثابت: ۲٫۹٫۳، ۲٫۱۰٫۲، ۲٫۱۱٫۰
متن توضیح advisory برای خط ۲٫۱۰ گاهی فقط «from 2.10.1 before 2.10.2» را میگوید؛ جعبهٔ Versions affected همان صفحه from 2.10.0 before 2.10.2 است. اگر ۲٫۱۰٫۰ دارید، آن را سالم فرض نکنید.
فیکسها در شاخههای جدا آمدهاند: PR 6786 برای 2.11.x، و commitهای 2.10.x / 2.9.x که advisory لینک کرده. mitigation جدا از ارتقا معرفی نشده. روی کلاستر چندمستأجره که Integration از مخزن Maven خصوصی مستأجر میسازد، پریدن به یکی از سه نسخهٔ بالا همان کار این هفته است.