CVE-2026-49086
Apache Camel Dapr: Pub/Sub-Consumer kopierte den Pub/Sub-Namen und das Thema des eingehenden CloudEvents in Routing-Header in Produzentenrichtung, wodurch ein Akteur, der im abonnierten Thema veröffentlichen kann, das interne Verhalten beeinflussen konnte.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 50,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ungültige Eingabevalidierung, unbeabsichtigter Proxy oder Vermittler („Confused Deputy“) Schwachstelle in der Apache Camel DAPR-Komponente. Der camel-dapr Dapr Pub/Sub-Consumer (DaprPubSubConsumer) kopierte zwei Felder aus jedem eingehenden CloudEvent – seinen Pub/Sub-Komponentennamen und sein Topic – in die Exchange-Header CamelDaprPubSubName und CamelDaprTopic. Diese beiden Header sind Routing-Header in Produzentenrichtung: Wenn die Route über einen Dapr-Produzenten erneut veröffentlicht, liest DaprConfigurationOptionsProxy sie zurück und bevorzugt sie gegenüber dem auf dem Endpunkt konfigurierten Ziel. Infolgedessen kann in einer Route, die von einem Dapr Pub/Sub-Topic konsumiert und an ein anderes erneut veröffentlicht (z. B. from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), ein Akteur, der in der Lage ist, eine Nachricht an das abonnierte Topic zu veröffentlichen, den Pub/Sub-Namen und das Topic des CloudEvents auf selbst gewählte Werte setzen und bewirken, dass die erneut veröffentlichte Nachricht an eine beliebige Dapr Pub/Sub-Komponente und ein beliebiges Topic anstelle des konfigurierten Ziels zugestellt wird – wodurch die Nachricht umgeleitet oder exfiltriert wird und das beabsichtigte Routing der Route sowie jegliche Zugriffskontrollen auf Topic-Ebene im zugrunde liegenden Broker umgangen werden. Für die Ausnutzung ist die Fähigkeit erforderlich, an das Topic zu veröffentlichen, das die Route abonniert; keine weitere Authentifizierung oder Benutzerinteraktion ist erforderlich. Diese Schwachstelle betrifft Apache Camel: von 4.12.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Für Bereitstellungen, die nicht sofort aktualisiert werden können, entfernen Sie die Header CamelDaprPubSubName und CamelDaprTopic aus dem Exchange zwischen dem Dapr-Consumer und jedem Dapr-Produzenten in der Route (z. B. removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')) und beschränken Sie, wer an das abonnierte Dapr Pub/Sub-Topic veröffentlichen kann, sodass nur vertrauenswürdige Produzenten dorthin senden können.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.