### Resumo Apollo ConfigService pode permitir o acesso não autorizado aos dados de configuração quando a autenticação da chave AccessKey / gerenciamento estiver ativada e o ConfigService aceita uma variante não- canônica do appId durante a autenticação enquanto o tratamento a jusante do pedido o resolve para o aplicativo protegido. ### Detalhes ConfigService extrai appId de solicitações de configuração e notificação e usa o valor extraído para procurar segredos disponíveis do AccessKey. Se o appId extraído for uma variante não- canônica que não corresponde exatamente à chave de cache AccessKey, o ConfigService pode tratar o pedido como não tendo segredos disponíveis e permitir que continue sem verificação de assinatura. Isto pode acontecer quando a busca de versão a jusante ainda corresponde ao appId real sob as combinações de banco de dados que tratam os valores como equivalentes. Exemplos incluem variantes de acento sob colagens insensíveis a acento, ou variantes de espaço de arrasto sob colagens PAD ESPACE.
### Impacto Um atacante remoto não autenticado pode ler dados de configuração dos endpoints afetados do ConfigService quando a autenticação da chave AccessKey / gerenciamento estiver ativada para o aplicativo alvo e a colação do banco de dados de implantação tratar uma variante não- canônica do appId como equivalente ao appId real. ### Endpoints afetados O impacto primário é em Endpoints de leitura de configuração do ConfigService sob /configs e /configfiles. Os endpoints de notificação usando parâmetros appId também são endurecidos como defesa em profundidade. ### Estado Fixo no Apollo 2.5.2. Os usuários devem atualizar para Apollo 2.5.2 ou mais tarde.
### Aconselhamento relacionado O problema de análise do endpoint do arquivo de configuração bruto originalmente descrito nesta aconselhamento foi dividido em GHSA-h 4 pc- 58 cc- hc 95 para que cada vulnerabilidade consertável independentemente possa receber seu próprio CVE. Registro de aconselhamento: GHSA- 4 w 3 q- qpfq-v 992. Identificadores relacionados: CVE- 2026 - 59954.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 13 T 18: 26: 30.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 19: 16: 52.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
Software afetado e informações de versão: Pacote Maven com.trip.framework.apollo:apollo — ECOSISTEM: introduzido 0, última afetada 2.0.1. Classificação e evidência: identificadores de fraqueza CWE- 20, CWE- 287. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.