CVE-2026-44516Valtimo开源业务流程自动化平台存在敏感信息泄露漏洞。在受影响版本中,Web模块的`LoggingRestClientCustomizer`组件会自动拦截通过Spring的RestClient发出的所有HTTP出站请求。该组件会记录完整的请求体、响应体及响应头部。当接收到错误响应时,这些信息会被包含在异常消息中,并以ERROR级别强制记录,无视应用程序的DEBUG日志级别设置。这可能导致敏感数据泄露。
该漏洞源于Valtimo Web模块中的`LoggingRestClientCustomizer`类。该类利用Spring框架的拦截机制,自动拦截`RestClient`发出的所有出站HTTP请求。无论应用程序的日志级别配置如何,当HTTP请求返回错误状态码(如4xx或5xx)时,Spring会抛出`HttpClientErrorException`。由于该自定义器将请求和响应的完整详情注入到异常消息中,Spring的默认异常处理器会将其强制记录为ERROR级别日志。这绕过了常规的日志级别控制,导致包含认证令牌、Cookie等敏感信息的数据被记录到日志文件中。