CVE-2026-33454
Apache Camel: Fehlender eingehender Header-Filter in MailHeaderFilterStrategy ermöglicht Remote-Codeausführung durch MIME-Header-Injection (CVE-2025-30177-Variante)
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 48,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Camel-Mail-Komponente ist anfällig für Camel-Message-Header-Injection. Die von der Komponente verwendete benutzerdefinierte Header-Filterstrategie (MailHeaderFilterStrategy) filtert nur die 'out'-Richtung über setOutFilterStartsWith, während die 'in'-Richtung über setInFilterStartsWith nicht konfiguriert wird. Infolgedessen wird bei einer Camel-Anwendung, die E-Mails über camel-mail konsumiert (z. B. über from(\"imap://...\") oder from(\"pop3://...\")), die Prüfung des eingehenden Filters übersprungen und Camel-präfixierte MIME-Header ungefiltert in den Exchange übernommen. Ein Angreifer, der eine E-Mail an ein Postfach zustellen kann, das von einem solchen Consumer überwacht wird, kann Camel-spezifische Header injizieren, die bei einigen Camel-Komponenten stromabwärts des Mail-Consumers (wie camel-bean, camel-exec oder camel-sql) das Verhalten der Route verändern können. Dies ist dasselbe Muster, das zuvor in camel-undertow (CVE-2025-30177) und dem breiteren Filter für eingehende Header (CVE-2025-27636 und CVE-2025-29891) behoben wurde. Dieses Problem betrifft Apache Camel: von 3.0.0 vor 4.14.6, von 4.15.0 vor 4.18.1. Benutzern wird empfohlen, auf Version 4.19.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.18.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.18.1 zu aktualisieren. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.6 zu aktualisieren.
Quellen
1Reproducer für CVE-2026-33454: Apache Camel camel-mail Header-Injection zu RCE über camel-exec
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.