CVE-2026-47323
Apache Camel: Camel-CXF Nachrichten-Header-Injection durch fehlende eingehende Filterung
- Veröffentlicht
- 19.05.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 73,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Camel-CXF und Camel-Knative: Nachrichten-Header-Injection durch fehlende Inbound-Filterung Die CXF- und Knative-HeaderFilterStrategy-Implementierungen (`CxfRsHeaderFilterStrategy` in camel-cxf-rest, `CxfHeaderFilterStrategy` in camel-cxf-transport und `KnativeHttpHeaderFilterStrategy` in camel-knative-http) filtern nur ausgehende Camel-interne Header über `setOutFilterStartsWith`, während keine Inbound-Filterung über `setInFilterStartsWith` konfiguriert wird. Dadurch kann ein nicht authentifizierter Angreifer Camel-interne Header (z. B. `CamelExecCommandExecutable`, `CamelFileName`) über HTTP-Anfragen an CXF-RS- oder CXF-SOAP-Endpunkte injizieren. Wenn eine Route Nachrichten von diesen Endpunkten an header-gesteuerte Komponenten wie camel-exec oder camel-file weiterleitet, überschreiben die injizierten Header die konfigurierten Werte, was Remote-Code-Ausführung oder beliebige Dateischreibvorgänge ermöglicht. Dies ist dasselbe Muster, das zuvor in camel-undertow (CVE-2025-30177), dem breiteren Incoming-Header-Filter (CVE-2025-27636 und CVE-2025-29891) und Nicht-HTTP-Strategien (CVE-2026-40453) behoben wurde. Dieses Problem betrifft Apache Camel: von 3.18.0 vor 4.14.6, von 4.15.0 vor 4.18.2. Benutzern wird empfohlen, auf Version 4.19.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.18.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.18.2 zu aktualisieren. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.6 zu aktualisieren.
Quellen
2Reproducer für CVE-2026-47323: Apache Camel CXF/Knative HeaderFilterStrategy fehlende eingehende Filterung, die Camel-Control-Header-Injection (RCE über camel-exec) durch CXF-RS/CXF-SOAP/Knative-Endpunkte ermöglicht (behoben in 4.14.6/4.18.2/4.19.0)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.