
CVE-2026-49098 — Updated!
مُعيد إنتاج إثبات المفهوم (PoC) لثغرة CVE-2026-49098 (Apache Camel camel-kafka): ترويسة kafka.OVERRIDE_TOPIC غير المسبوقة بـ Camel تتجاوز مرشّح ترويسات HTTP المُسبق وتستبدل الموضوع المُهيّأ للمنتِج، مما يحقن سجلاً مُزوَّراً من المهاجم في موضوع Kafka متميّز (حقن عبر المواضيع). أُصلحت في الإصدارات 4.14.8/4.18.3/4.21.0.
CVE-2026-49098 — حقن ترويسة kafka.OVERRIDE_TOPIC في camel-kafka
مُعيدات إنتاج قابلة للتشغيل (إثبات مفهوم) لنفس الثغرة الأمنية في Apache Camel، واحدة لكل بيئة تشغيل:
| بيئة التشغيل | الدليل | المكدس |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يتضمّن Camel 4.20.0) |
كلا المشروعين يستخدمان إصدارات متأثرة (تم إصلاح المشكلة في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهران العيب نفسه:
تقرأ الدالة KafkaProducer.evaluateTopic() الترويسة kafka.OVERRIDE_TOPIC غير المسبوقة بالبادئة Camel وتفضّلها على topic المُهيأ في نقطة النهاية. وهي تتجاوز مُرشِّح ترويسات HTTP (سواء في servlet platform-http الخاص بـSpring Boot أو في Vert.x platform-http الخاص بـQuarkus) وتنقل السجل المنتَج إلى topic يختاره المهاجم — حقن عبر topics (CWE-20 → CWE-74).
كل دليل فرعي هو مشروع مستقل بذاته يضم Dockerfile وdocker-compose.yml وREADME خاصًا به، مع التفاصيل الكاملة وخطوات إعادة الإنتاج. باختصار، لأيٍّ من المشروعين:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
ملخص الثغرة
| الخاصية | القيمة |
|---|---|
| المكوّن | camel-kafka (Spring Boot: camel-kafka-starter; Quarkus: camel-quarkus-kafka) |
| CWE | CWE-20 (التحقق غير السليم من المدخلات) / CWE-74 (الحقن) |
| التأثير | إعادة توجيه / حقن سجل مُنتَج إلى أي topic في Kafka |
| الإصدارات المتأثرة | من 4.0.0 حتى ما قبل 4.14.8، من 4.15.0 حتى ما قبل 4.18.3، من 4.19.0 حتى ما قبل 4.21.0 |
| الإصدارات المُصلَحة | 4.14.8، 4.18.3، 4.21.0 |
| JIRA | CAMEL-23584 (PR apache/camel#23602) |
| الفضل | Yu Bao (PayPal) |
النشرة الأمنية: https://camel.apache.org/security/CVE-2026-49098.html
إخلاء المسؤولية
تم توفير هذه المُعيدات لأغراض البحث الأمني والاختبار المصرَّح به فقط، وذلك لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أنظمة دون الحصول على إذن صريح.