CVE-2026-46591
Apache Camel: Camel-Neo4j: JSON-Eigenschaftsnamen aus dem CamelNeo4jMatchProperties-Header werden ohne Validierung in die Cypher-WHERE-Klausel interpoliert, was eine Cypher-Injection ermöglicht (unvollständige Behebung von CVE-2025-66169)
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 44,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik-Schwachstelle in der Apache Camel Neo4J-Komponente. Der camel-neo4j-Producer baut die Cypher-WHERE-Klausel für seine Match-/Abruf- und Löschoperationen aus der CamelNeo4jMatchProperties-Map auf. CVE-2025-66169 behandelte Cypher-Injection über die Eigenschaftswerte, indem diese als Abfrageparameter ($paramN) gebunden wurden, aber die Eigenschaftsnamen (die JSON-Schlüssel dieser Map) wurden weiterhin unverändert in die Abfragezeichenfolge in Neo4jProducer.retrieveNodes() und deleteNode() konkateniert. Ein Eigenschaftsname, der Cypher-Syntax enthält, verändert daher die Struktur der ausgeführten Abfrage. Wenn eine Route nicht vertrauenswürdige Eingaben in die CamelNeo4jMatchProperties-Map überträgt – beispielsweise durch Übergabe eines Request-Bodys als Match-Map oder von einem Consumer, der eingehende Camel*-Header nicht filtert – kann ein Angreifer, der die JSON-Schlüsselnamen kontrolliert, beliebiges Cypher injizieren und beliebige Knoten oder Beziehungen in der Neo4j-Datenbank lesen, ändern oder löschen. Der CamelNeo4jMatchProperties-Header selbst ist mit Camel-Präfix versehen und wird durch die HTTP-Header-Filterstrategie gefiltert, sodass ein einfacher HTTP-Client ihn nicht direkt setzen kann; das Problem ist über Routen erreichbar, die bewusst oder unbeabsichtigt nicht vertrauenswürdige Daten in diesen Header übertragen. Dieses Problem betrifft Apache Camel: von 4.10.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Für Bereitstellungen, die nicht sofort aktualisieren können, befüllen Sie die CamelNeo4jMatchProperties-Map nicht aus nicht vertrauenswürdigen Eingaben: Validieren Sie die Eigenschaftsnamen oder verwenden Sie eine Allow-List (beispielsweise gegen ^[A-Za-z_][A-Za-z0-9_]*$) vor dem Neo4j-Producer, und stellen Sie sicher, dass jeder Consumer, der eine solche Route speist, eingehende Camel* / camel*-Header filtert, sodass der Match-Header nicht von einem externen Absender geliefert werden kann.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.