问题背景
贵项目披露的 CVE-2026-59954(GHSA-4w3q-qpfq-v992)描述了 ConfigService 在启用 AccessKey/管理密钥认证时的 appId 解析绕过问题,这一点我没有异议。
但我发现该 advisory 的受影响范围标注,导致实际漏洞代码之外的模块被误判,想与维护者确认并建议修正。
具体情况
-
修复 commit 310809d 改动文件全部位于 apollo-configservice/ 模块:
configservice/util/AccessKeyUtil.java
configservice/ConfigServiceAutoConfiguration.java
没有任何 apollo-core 模块的文件被改动。
-
该漏洞属于服务端(configservice)问题,而 GHSA/OSV 登记的受影响 Maven 包却是父 POM:
com.ctrip.framework.apollo:apollo(<= 2.0.1)。
-
由于 apollo-configservice 并未发布到 Maven Central,主流扫描器(Dependabot、Trivy、Grype 等)在无法匹配 configservice 坐标的情况下,会把该 CVE 映射到 Central 上同 groupId 的客户端库 apollo-core、apollo-client,导致使用客户端 SDK 的项目被误报为存在该漏洞。
期望
- 能否在 advisory 中明确说明该漏洞仅影响服务端 configservice 模块,客户端库(apollo-core / apollo-client)不受影响?
- 或考虑将受影响包/版本范围做更精确的限定,减少对客户端使用者的误报。
感谢!
问题背景
贵项目披露的 CVE-2026-59954(GHSA-4w3q-qpfq-v992)描述了 ConfigService 在启用 AccessKey/管理密钥认证时的 appId 解析绕过问题,这一点我没有异议。
但我发现该 advisory 的受影响范围标注,导致实际漏洞代码之外的模块被误判,想与维护者确认并建议修正。
具体情况
修复 commit 310809d 改动文件全部位于
apollo-configservice/模块:configservice/util/AccessKeyUtil.javaconfigservice/ConfigServiceAutoConfiguration.java没有任何
apollo-core模块的文件被改动。该漏洞属于服务端(configservice)问题,而 GHSA/OSV 登记的受影响 Maven 包却是父 POM:
com.ctrip.framework.apollo:apollo(<= 2.0.1)。由于
apollo-configservice并未发布到 Maven Central,主流扫描器(Dependabot、Trivy、Grype 等)在无法匹配 configservice 坐标的情况下,会把该 CVE 映射到 Central 上同 groupId 的客户端库apollo-core、apollo-client,导致使用客户端 SDK 的项目被误报为存在该漏洞。期望
感谢!