آسیب‌پذیری بحرانی Camel K؛ مخازن Maven مستأجر می‌توانند در پاد اپراتور کد اجرا کنند (CVE-2026-80351)

/images/camel-k-cve-2026-80351.png

Camel K اپراتوری است که Integration را روی کلاستر می‌سازد و برای وابستگی‌ها Maven را صدا می‌زند. در مدل چندمستأجره، مخزن Maven را مستأجر کنترل می‌کند. اگر همان کانفیگ به‌صورت پویا evaluate شود، مرز «مستأجر محتوا می‌دهد / اپراتور اجرا می‌کند» دیگر مرز نیست.

advisory رسمی Apache در ۸ سپتامبر ۲۰۲۶ این را Critical ثبت کرد: CVE-2026-80351Camel K Tenant repositories reach Maven execution inside operator pod. کلاس: neutralization نادرست directiveها در کد پویا (eval injection). محتوای مخزن تحت کنترل مستأجر می‌تواند اجرای کد داخل پاد operator را شکل بدهد؛ یعنی با privilege همان اپراتور، نه داخل یک Integration محدود.

۱۰ سپتامبر همان متن در oss-security از Pasquale Congiusti نشست. رکورد CVE: CVE-2026-80351. کشف از تحلیل داخلی پروژه.

کدام خط نسخه را باید ترک کنید

طبق صفحهٔ advisory:

  • آسیب‌پذیر: از ۲٫۰٫۰ قبل از ۲٫۹٫۳، و خط ۲٫۱۰ از ۲٫۱۰٫۰ / ۲٫۱۰٫۱ قبل از ۲٫۱۰٫۲
  • ثابت: ۲٫۹٫۳، ۲٫۱۰٫۲، ۲٫۱۱٫۰

متن توضیح advisory برای خط ۲٫۱۰ گاهی فقط «from 2.10.1 before 2.10.2» را می‌گوید؛ جعبهٔ Versions affected همان صفحه from 2.10.0 before 2.10.2 است. اگر ۲٫۱۰٫۰ دارید، آن را سالم فرض نکنید.

فیکس‌ها در شاخه‌های جدا آمده‌اند: PR 6786 برای 2.11.x، و commitهای 2.10.x / 2.9.x که advisory لینک کرده. mitigation جدا از ارتقا معرفی نشده. روی کلاستر چندمستأجره که Integration از مخزن Maven خصوصی مستأجر می‌سازد، پریدن به یکی از سه نسخهٔ بالا همان کار این هفته است.

آخرین مطالب