Apache APISIX 中存在一个“使用非规范化 URL 路径进行授权决策”的漏洞。 在某些配置下,如果一条宽松的路由与一条受保护的路由存在重叠,攻击者可以构造一个经过编码的路径,使其绕过匹配路由所定义的安全策略,从而访问到本不应被该路由策略覆盖的上游端点。原本应被拒绝的请求反而会被处理,导致未认证用户能够访问受保护的上游端点。 该漏洞影响 Apache APISIX 从 2.14.1 到 3.18.0 的版本。 建议用户升级到 3.19.0 版本,该版本已修复此问题。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Apache Software Foundation | Apache APISIX | 2.14.1 ~ 3.18.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-88789 | 8.6 HIGH | Apache Camel Quarkus: Camel Quarkus: Forced Xalan TransformerFactory drops upstream extern |
| CVE-2026-94250 | 8.2 HIGH | Apache APISIX: Batch response aggregation can exhaust worker memory |
| CVE-2026-94212 | 6.4 MEDIUM | Apache APISIX: unauthenticated impersonation issue in saml-auth |
| CVE-2026-78242 | 5.7 MEDIUM | Apache APISIX: data-mask may fail to redact request headers in logger output |
| CVE-2026-82806 | 5.3 MEDIUM | Apache APISIX: cross-request permission pollution via static permission list mutation |
| CVE-2026-94276 | 5.1 MEDIUM | Apache APISIX: Openid-connect introspection validation issue |
| CVE-2026-94220 | 2.1 LOW | Apache APISIX: session fixation issue in feishu-auth and dingtalk-auth plugin |
暂无评论