CVE-2026-46584
Apache Camel Mail: Der Mail-Producer wendete vom Angreifer bereitgestellte Nachrichten-Header als JavaMail-Session-Eigenschaften an, wodurch ein Angreifer SMTP-Parameter beeinflussen konnte.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 45,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäße Eingabevalidierung, Offenlegung vertraulicher Informationen an einen nicht autorisierten Akteur – Schwachstelle in der Apache Camel Mail-Komponente. Der camel-mail-Producer (MailProducer.getSender) durchsuchte den ausgehenden Exchange nach Nachrichten-Headern im Namensraum mail.smtp. / mail.smtps. und erstellte, wenn solche vorhanden waren, einen pro Nachricht erzeugten JavaMail-Sender, bei dem diese Werte als JavaMail-Session-Eigenschaften angewendet wurden, wodurch die Endpunkt-Konfiguration überschrieben wurde. Dieser Namensraum ist Camel-intern – nur MailProducer interpretiert ihn – und wurde von keiner HeaderFilterStrategy blockiert, sodass die Werte aus jedem eingehenden Protokoll stammen konnten (z. B. platform-http-Abfrageparameter oder Request-Header oder JMS-/Kafka-Nachrichten von nicht vertrauenswürdigen Producern), das eine Route speist, die in einem smtp-/smtps-Producer ohne zwischengeschaltetes removeHeaders endet. Die maximale Auswirkung ist versionsabhängig: Bei Releases vor 4.19.0 leitet die Einstellung mail.smtp.host die SMTP-Verbindung auf einen Server unter der Kontrolle des Angreifers um, und da der Producer sich anschließend mit dem konfigurierten Benutzernamen und Passwort des Endpunkts authentifiziert, werden diese Anmeldedaten an den Angreifer übertragen; ab 4.19.0 verbindet sich der Producer explizit mit dem konfigurierten Host des Endpunkts, sodass die erreichbare Auswirkung auf die Schwächung der Transportsicherheit (z. B. mail.smtp.ssl.trust, mail.smtp.starttls.enable oder mail.smtp.socks.host) und das Abfangen der ausgehenden Nachricht beschränkt ist, nicht jedoch auf eine Host-Umleitung. Für die Ausnutzung ist eine Route erforderlich, die nicht vertrauenswürdige Eingaben ohne Entfernung des Namensraums in den Mail-Producer leitet. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach dem Upgrade ist die pro Nachricht erfolgende Überschreibung standardmäßig deaktiviert; aktivieren Sie sie nur auf vertrauenswürdigen Endpunkten mit useJavaMailSessionPropertiesFromHeaders=true. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie den Namensraum vor dem Mail-Producer mit removeHeaders('mail.smtp.*') und removeHeaders('mail.smtps.*') zwischen jedem nicht vertrauenswürdigen Eingang und dem smtp-/smtps-Producer. Selbst bei aktivierter Opt-in-Funktion sollten Routenautoren den Namensraum weiterhin auf jedem Pfad entfernen, der nicht vertrauenswürdige Eingaben transportiert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.