CVE-2026-48206
Apache Camel JIRA: Eine Reihe von Exchange-Header-Konstanten ohne Camel-Präfix umgehen den HTTP-Header-Filter und ermöglichen es einem HTTP-Client, beliebige JIRA-Issue-Operationen unter Verwendung der konfigurierten Anmeldeinformationen des Endpunkts auszuführen.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 44,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Unsachgemäße Eingabevalidierung, Autorisierungsumgehung durch benutzergesteuerten Schlüssel – Schwachstelle in der Apache Camel JIRA-Komponente Die camel-jira-Producer lesen ihre Operationsparameter – den Issue-Schlüssel, Projekt-Schlüssel, Übergangs-ID, Zusammenfassung, Typ, Bearbeiter, Komponenten, Beobachter, Link-Typ, Arbeitsprotokoll-Minuten und weitere – aus Exchange-Message-Headern. Die in `JiraConstants` definierten Header-Konstanten (z. B. `ISSUE_KEY = IssueKey`, `ISSUE_PROJECT_KEY = ProjectKey`, `ISSUE_TRANSITION_ID = IssueTransitionId`, `LINK_TYPE = linkType`) verwendeten einfache, nicht mit Camel-Präfix versehene Werte. Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, ließ `HttpHeaderFilterStrategy` – das an der HTTP-Grenze nur den Camel-Header-Namespace blockiert – sie von einer eingehenden HTTP-Anfrage direkt in die Exchange durchdringen. In einer Route, die einen HTTP-Consumer (z. B. `platform-http`) in einen `jira:`-Producer überbrückt, konnte daher jeder HTTP-Client diese Header bereitstellen und die von der Route beabsichtigten Werte überschreiben, wodurch JIRA-Operationen gegen die konfigurierte JIRA-Instanz mit den konfigurierten Service-Account-Anmeldeinformationen des Endpunkts ausgeführt wurden – beispielsweise das Löschen oder Überführen eines beliebigen Issues (über `IssueKey` / `IssueTransitionId`), das Erstellen eines Issues in einem anderen Projekt (über `ProjectKey`), das Ändern von Issue-Feldern, das Hinzufügen oder Entfernen von Beobachtern oder das Protokollieren von Arbeitszeiten. Die Operationen sind durch das begrenzt, was der konfigurierte Service-Account ausführen darf. Vom Angreifer sind keine Anmeldeinformationen erforderlich, wenn der überbrückende Consumer nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer auf dem 4.14.x-LTS-Release-Stream sind, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer auf dem 4.18.x-Release-Stream sind, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach dem Upgrade müssen Routen, die JIRA-Operationen über die rohen Header-Namen steuern, die `CamelJira*`-Namen (z. B. `CamelJiraIssueKey`) anstelle der alten Werte verwenden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die camel-jira-Kontroll-Header aus jedem nicht vertrauenswürdigen Eingang vor dem `jira:`-Producer (z. B. durch Entfernen der `IssueKey`-, `ProjectKey`-, `IssueTransitionId`- und zugehörigen Header am Anfang der Route) und setzen Sie die erforderlichen JIRA-Operationsparameter aus einer vertrauenswürdigen Quelle.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.