CVE-2026-48205
Apache Camel DNS: Die dns.*- und term-Exchange-Header-Konstanten verwendeten Namen ohne Camel-Präfix, die den HTTP-Header-Filter umgehen und es einem HTTP-Client ermöglichen, das interne Verhalten zu beeinflussen.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 47,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäße Eingabevalidierung, Server-Side Request Forgery (SSRF) Schwachstelle in der Apache Camel DNS-Komponente. Die camel-dns-Producer lesen DNS-Operationsparameter – den abzufragenden Resolver, den nachzuschlagenden Namen oder die Domain, den Record-Typ und die Klasse sowie den Suchbegriff – aus Exchange-Message-Headern, deren Konstantenwerte (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) die einfachen Strings dns.server, dns.name, dns.domain, dns.type, dns.class und term waren. Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, ließ HttpHeaderFilterStrategy – das an der HTTP-Grenze nur den Camel-Header-Namespace blockiert – sie von einer eingehenden HTTP-Anfrage direkt in die Exchange durch. In einer Route, die einen HTTP-Consumer (z. B. platform-http) in einen dns:-Producer überbrückt, konnte daher jeder HTTP-Client den dns.server-Header setzen, um den dig-Producer zu veranlassen, einen SimpleResolver zu erstellen, der auf einen vom Angreifer kontrollierten DNS-Server zeigt – eine Server-Side Request Forgery über DNS, durch die der Angreifer den abgefragten Namen beobachtet und vergiftete Antworten zurückgeben kann – und die dns.name-/dns.domain-Header setzen, um beliebige interne Hostnamen aufzulösen und so offenzulegen, ob diese existieren (interne Netzwerk-Reconnaissance). Es sind keine Anmeldeinformationen erforderlich, wenn der überbrückende Consumer nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach der Aktualisierung müssen Routen, die DNS-Operationen über die rohen Header-Namen steuern, CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm anstelle der dns.*-/term-Namen verwenden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die dns.*- und term-Header aus jedem nicht vertrauenswürdigen Eingang vor dem dns:-Producer und legen Sie den DNS-Server und die Lookup-Parameter in der Route aus einer vertrauenswürdigen Quelle fest.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.