CVE-2026-33453
Apache Camel: CoAP-URI-Abfrageparameter zur Exchange-Header-Injektion in camel-coap ermöglicht Remote-Codeausführung vor der Authentifizierung mit einem einzigen Paket
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Unsachgemäß kontrollierte Modifikation dynamisch bestimmter Objektattribute – Schwachstelle in Apache Camel Camel-Coap-Komponente Die camel-coap-Komponente von Apache Camel ist anfällig für eine Injection von Camel-Message-Headern, die zu Remote Code Execution führt, wenn Routen CoAP-Anfragen an header-sensitive Producer (z. B. camel-exec) weiterleiten. Die camel-coap-Komponente bildet eingehende URI-Abfrageparameter von CoAP-Anfragen direkt auf Camel-Exchange-In-Message-Header ab, ohne eine HeaderFilterStrategy anzuwenden. Konkret iteriert CamelCoapResource.handleRequest() über OptionSet.getUriQuery() und ruft für jeden Abfrageparameter camelExchange.getIn().setHeader(...) auf. CoAPEndpoint erweitert DefaultEndpoint statt DefaultHeaderFilterStrategyEndpoint, und CoAPComponent implementiert HeaderFilterStrategyComponent nicht; die Komponente enthält keinerlei Verweise auf HeaderFilterStrategy. Infolgedessen kann ein nicht authentifizierter Angreifer, der ein einzelnes CoAP-UDP-Paket an eine Camel-Route senden kann, die von coap:// konsumiert, beliebige interne Camel-Header (solche mit dem Präfix Camel*) in den Exchange injizieren. Wenn die Route die Nachricht an einen header-sensitiven Producer wie camel-exec, camel-sql, camel-bean, camel-file oder Template-Komponenten (camel-freemarker, camel-velocity) weiterleitet, können die injizierten Header das Verhalten des Producers verändern. Im Fall von camel-exec überschreiben die Header CamelExecCommandExecutable und CamelExecCommandArgs die auf dem Endpoint konfigurierten ausführbaren Dateien und Argumente, was zur Ausführung beliebiger OS-Befehle mit den Rechten des Camel-Prozesses führt. Die Ausgabe des Producers wird zurück in den Exchange-Body geschrieben und von CamelCoapResource in der CoAP-Antwortnutzlast zurückgegeben, wodurch der Angreifer einen interaktiven RCE-Kanal erhält, ohne dass eine Out-of-Band-Exfiltration erforderlich ist. Die Voraussetzungen für die Ausnutzung sind minimal: ein einzelnes nicht authentifiziertes UDP-Datagramm an den CoAP-Port (Standard 5683). CoAP (RFC 7252) verfügt über keine eingebaute Authentifizierung, und DTLS ist optional und standardmäßig deaktiviert. Da das Protokoll auf UDP basiert, greifen HTTP-Schutzmechanismen wie WAF/IDS nicht. Dieses Problem betrifft Apache Camel: von 4.14.0 bis 4.14.5, von 4.18.0 vor 4.18.1, 4.19.0. Benutzern wird empfohlen, auf Version 4.18.1 oder 4.19.0 zu aktualisieren, die das Problem behebt.
Quellen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.