العودة إلى التحديثات
UpdatedJul 31, 2026

CVE-2026-48206 — Updated!

أداة إعادة إنتاج لثغرة CVE-2026-48206: حقن ترويسة IssueKey (وترويسات أخرى غير مسبوقة بـ Camel) في مكوّن camel-jira من Apache Camel، مما يتيح تنفيذ عمليات عشوائية على قضايا JIRA باستخدام بيانات اعتماد حساب الخدمة الخاص بنقطة النهاية (أُصلحت في 4.14.8/4.18.3/4.21.0)

مشاركة

CVE-2026-48206 — حقن ترويسة IssueKey في camel-jira

مُعيدات إنتاج قابلة للتشغيل تُثبت المفهوم لنفس الثغرة في Apache Camel، واحدة لكل بيئة تشغيل:

بيئة التشغيلالدليلالمكدس التقني
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يضمّ Camel 4.20.0)

كلا الإصدارين متأثران (تم الإصلاح في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهر الخلل ذاته: تَقرأ مُنتِجات camel-jira معاملات تشغيلها (مفتاح القضية، مفتاح المشروع، معرّف النقل، …) من ترويسات رسائل Exchange التي تكون ثوابتها — IssueKey، ProjectKey، IssueTransitionId، … — سلاسل نصية مجرّدة غير مسبوقة بـ Camel. يعمل فلتر الحدود لبروتوكول HTTP (HttpHeaderFilterStrategy) على إزالة ما يبدأ بـ Camel* فقط، لذلك فإن ترويسة HTTP واردة تحمل ذلك الاسم تمر مباشرة إلى Exchange وتتجاوز ما يعمل عليه المسار. يستطيع عميل غير مُصادَق عليه حقن IssueKey: PROD-999 فيقوم حساب الخدمة الخاص بالمسار بحذف أي قضية (CWE-639).

كل دليل فرعي هو مشروع مستقل بذاته يضم Dockerfile وdocker-compose.yml وREADME خاصًا به. باختصار، لأي منهما:

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

ملخص الثغرة

الخاصيةالقيمة
المكوّنcamel-jira
CWECWE-20 (التحقق غير السليم من المدخلات) / CWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم)
الأثرتنفيذ عمليات JIRA عشوائية (حذف/نقل/إنشاء/تعديل) باستخدام بيانات اعتماد حساب الخدمة لنقطة النهاية
الإصدارات المتأثرةمن 4.0.0 إلى ما قبل 4.14.8، ومن 4.15.0 إلى ما قبل 4.18.3، ومن 4.19.0 إلى ما قبل 4.21.0
الإصدارات المُصحَّحة4.14.8، 4.18.3، 4.21.0
JIRACAMEL-23576 (PR apache/camel#23417)
الفضلYu Bao (PayPal)

يُعيد الإصلاح تسمية ثوابت الترويسة وفق اصطلاح CamelJira* (مثل CamelJiraIssueKey)، بحيث تتم إزالتها عند حدود HTTP مثل أي ترويسة أخرى تبدأ بـ Camel*.

النشرة الأمنية: https://camel.apache.org/security/CVE-2026-48206.html

إخلاء المسؤولية

هذه المُعيدات مُقدمة لأغراض البحث الأمني والاختبار المُصرَّح به فقط، لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أنظمة دون إذن صريح.

الفئات