Quarkus-core: leak of local configuration properties into quarkus applications
Summary
| CVE | CVE-2024-2700 |
|---|---|
| State | PUBLISHED |
| Assigner | redhat |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2024-04-04 14:15:09 UTC |
| Updated | 2026-08-04 22:17:11 UTC |
| Description | A vulnerability was found in the quarkus-core component. Quarkus captures local environment variables from the Quarkus namespace during the application's build, therefore, running the resulting application inherits the values captured at build time. Some local environment variables may have been set by the developer or CI environment for testing purposes, such as dropping the database during application startup or trusting all TLS certificates to accept self-signed certificates. If these properties are configured using environment variables or the .env facility, they are captured into the built application, which can lead to dangerous behavior if the application does not override these values. This behavior only happens for configuration properties from the `quarkus.*` namespace. Application-specific properties are not captured. |
Risk And Classification
Primary CVSS: v3.1 7 HIGH from [email protected]
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
EPSS: 0.002880000 probability, percentile 0.209760000 (date 2026-08-09)
Problem Types: CWE-526 | CWE-526 Cleartext Storage of Sensitive Information in an Environment Variable
| Version | Source | Type | Score | Severity | Vector |
|---|---|---|---|---|---|
| 3.1 | [email protected] | Secondary | 7 | HIGH | CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 3.1 | CNA | CVSS | 7 | HIGH | CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
CVSS v3.1 Breakdown
Attack Vector
LocalAttack Complexity
HighPrivileges Required
LowUser Interaction
NoneScope
UnchangedConfidentiality
HighIntegrity
HighAvailability
HighCVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Vendor Declared Affected Products
| Source | Vendor | Product | Version | Platforms |
|---|---|---|---|---|
| CNA | Red Hat | HawtIO 4.0.0 For Red Hat Build Of Apache Camel 4 | Not specified | Not specified |
| CNA | Red Hat | Red Hat AMQ Streams 2.7.0 | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of Apicurio Registry 2.6.1 GA | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of Quarkus 3.2.12.Final | unaffected 3.2.12.Final-redhat-00001 * rpm | Not specified |
| CNA | Red Hat | Red Hat Build Of Quarkus 3.8.4.redhat | unaffected 3.8.4.redhat-00002 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-5 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-5 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-6 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-5 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.33.0-4 * rpm | Not specified |
| CNA | Red Hat | RHOSS-1.33-RHEL-8 | unaffected 1.12.0-4 * rpm | Not specified |
| CNA | Red Hat | Red Hat Build Of Apache Camel 4 For Quarkus 3 | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of Apache Camel - HawtIO 4 | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of Keycloak | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of OptaPlanner 8 | Not specified | Not specified |
| CNA | Red Hat | Red Hat Build Of Quarkus | Not specified | Not specified |
| CNA | Red Hat | Red Hat Integration Camel K 1 | Not specified | Not specified |
| CNA | Red Hat | Red Hat Integration Camel Quarkus 2 | Not specified | Not specified |
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| access.redhat.com/errata/RHSA-2024:4873 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| access.redhat.com/errata/RHSA-2024:4028 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| access.redhat.com/errata/RHSA-2024:3527 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| access.redhat.com/errata/RHSA-2024:2106 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| access.redhat.com/errata/RHSA-2024:2705 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| access.redhat.com/errata/RHSA-2024:11023 | [email protected] | access.redhat.com | |
| bugzilla.redhat.com/show_bug.cgi | af854a3a-2127-422b-91ae-364da2661108 | bugzilla.redhat.com | |
| access.redhat.com/security/cve/CVE-2024-2700 | af854a3a-2127-422b-91ae-364da2661108 | access.redhat.com | |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
No vendor comments have been submitted for this CVE.
Additional Advisory Data
| Source | Time | Event |
|---|---|---|
| CNA | 2024-04-03T00:00:00.000Z | Reported to Red Hat. |
| CNA | 2024-04-03T00:00:00.000Z | Made public. |
Workarounds
CNA: Currently, no mitigation is available for this vulnerability. Please update as the patches become available.
Legacy QID Mappings
- 997958 Java (Maven) Security Update for io.quarkus:quarkus-core (GHSA-f8h5-v2vg-46rr)