### Resumo Apollo ConfigService pode permitir o acesso não autorizado aos dados de configuração brutos quando a autenticação da chave AccessKey / gerenciamento estiver ativada porque a autenticação analise incorretamente o appId para o endpoint do arquivo de configuração bruto. ### Detalhes As solicitações sob /configfiles/raw/ {appId}/ {clusterName}/ {namespace} foram analisadas para autenticação como appId "raw" em vez do appId de caminho real. ConfigService usou o appId analisado para procurar os segredos disponíveis do AccessKey antes de verificar a assinatura do pedido. Se nenhum AccessKey estiver configurado para um aplicativo literalmente chamado "raw", o ConfigService pode tratar o pedido como não tendo segredos disponíveis e permitir que ele continue sem verificação de assinatura, mesmo quando a autenticação da chave AccessKey / gerenciamento estiver ativada para o aplicativo de destino real no caminho.
### Impacto Um atacante remoto não autenticado pode ler dados de configuração brutos dos endpoints afetados do ConfigService quando a autenticação da chave AccessKey / gerenciamento estiver ativada para o aplicativo alvo e o atacante solicitar o endpoint do arquivo de configuração bruto. ### Endpoints afetados O impacto primário é no arquivo de configuração bruto do ConfigService lê-se em /configfiles/raw/{appId}/{clusterName}/{namespace}. ### Estado Fixo no Apollo 2.5.2. Os usuários devem atualizar para Apollo 2.5.2 ou mais tarde.
### Aconselhamento relacionado O problema não- canonical appId matching é rastreado separadamente no GHSA- 4 w 3 q- qpfq-v 992 para que cada vulnerabilidade consertável independentemente possa receber seu próprio CVE. Registro de aconselhamento: GHSA- h 4 pc- 58 cc- hc 95. Identificadores relacionados: CVE- 2026 - 59955. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 13 T 18: 37: 14.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 19: 16: 36.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Software afetado e informações de versão: Pacote Maven com.trip.framework.apollo:apollo — ECOSISTEM: introduzido 0. Classificação e evidência: identificadores de fraqueza CWE- 20, CWE- 287. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.