CVE-2026-40453
Apache Camel JMS, Apache Camel CoAP, Apache Camel Google PubSub: Unvollständiger Fix für CVE-2025-27636 in Nicht-HTTP-HeaderFilterStrategies (camel-jms, camel-sjms, camel-coap, camel-google-pubsub) ermöglicht Header-Injection mit Groß-/Kleinschreibungsvarianten
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 73,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Fix für CVE-2025-27636 fügte `setLowerCase(true)` zu `HttpHeaderFilterStrategy` hinzu, sodass Header-Namen mit abweichender Groß-/Kleinschreibung wie `'CAmelExecCommandExecutable'` zusammen mit `'CamelExecCommandExecutable'` herausgefiltert werden. Derselbe `setLowerCase(true)`-Aufruf wurde nicht auf fünf Nicht-HTTP-`HeaderFilterStrategy`-Implementierungen angewendet: `JmsHeaderFilterStrategy` und `ClassicJmsHeaderFilterStrategy` in camel-jms, `SjmsHeaderFilterStrategy` in camel-sjms, `CoAPHeaderFilterStrategy` in camel-coap und `GooglePubsubHeaderFilterStrategy` in camel-google-pubsub. Da diese Strategien eine groß-/kleinschreibungsempfindliche `String.startsWith('Camel'/'camel')`-Filterung verwenden, während die Camel Exchange Header in einer groß-/kleinschreibungsunabhängigen Map speichert, kann ein Angreifer mit JMS- (oder gleichwertigem) Producer-Zugriff auf den Broker, der von einer Camel-Route konsumiert wird, Camel-interne Header mit abweichender Groß-/Kleinschreibung injizieren, die anschließend von nachgelagerten Komponenten wie camel-exec und camel-file unter Verwendung ihrer kanonischen Schreibweise aufgelöst werden. Dies ermöglicht Remote-Code-Ausführung und beliebiges Schreiben von Dateien auf Routen, die JMS-Nachrichten an header-gesteuerte Komponenten weiterleiten. Dieses Problem betrifft Apache Camel: von 3.0.0 vor 4.14.6, von 4.15.0 vor 4.18.2, von 4.19.0 vor 4.20.0. Benutzern wird empfohlen, auf Version 4.20.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.6 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.2 zu aktualisieren.
Quellen
2Reproducer für CVE-2026-40453: Apache-Camel-Case-Variant-Camel-Header-Injection (unvollständiger Fix von CVE-2025-27636)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.