CVE-2026-49097
Apache Camel: Camel-IRC: Die irc.sendTo- (und andere irc.*) Exchange-Header-Konstanten verwendeten nicht mit Camel präfixierte Namen, die den HTTP-Header-Filter umgehen, wodurch ein HTTP-Client ausgehende IRC-Nachrichten auf beliebige Kanäle oder Benutzer umleiten kann
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 50,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäße Eingabevalidierung, Unsachgemäße Neutralisierung spezieller Elemente in der Ausgabe, die von einer nachgelagerten Komponente verwendet wird (‚Injection‘) Schwachstelle in der Apache-Camel-IRC-Komponente. Der camel-irc-Producer wählt das Ziel einer ausgehenden IRC-Nachricht aus dem irc.sendTo-Exchange-Header (der Konstante IrcConstants.IRC_SEND_TO, Wert irc.sendTo); wenn dieser Header vorhanden ist, überschreibt er die auf dem Endpoint konfigurierte Kanalliste, und die Nachricht wird nur an das angegebene Ziel gesendet. Dieser und die anderen Steuer-Header der Komponente (irc.target, irc.messageType, irc.user.*, irc.num, irc.value) verwendeten einfache, nicht mit Camel-Präfix versehene Werte. Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, ließ HttpHeaderFilterStrategy – das nur den Camel-Header-Namespace an der HTTP-Grenze blockiert – sie von einer eingehenden HTTP-Anfrage direkt in den Exchange durch. In einer Route, die einen HTTP-Consumer (z. B. platform-http) in einen irc:-Producer überbrückt, könnte daher jeder HTTP-Client den irc.sendTo-Header setzen und eine Nachricht, die die Route für einen konfigurierten Kanal vorgesehen hatte, auf einen beliebigen IRC-Kanal oder Benutzer umleiten – den Nachrichteninhalt an einen vom Angreifer gewählten Nicknamen exfiltrieren, ihn in einen öffentlichen Kanal leaken oder Nachrichten zustellen, die vom Bot zu stammen scheinen. Es sind keine Anmeldeinformationen erforderlich, wenn der überbrückende Consumer nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach dem Upgrade müssen Routen, die IRC-Header über die rohen Header-Namen setzen, die CamelIrc*-Namen (z. B. CamelIrcSendTo) anstelle der alten irc.*-Werte verwenden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die irc.*-Header aus jedem nicht vertrauenswürdigen Eingang vor dem irc:-Producer (z. B. removeHeaders('irc.*') am Anfang der Route) und setzen Sie das IRC-Ziel aus einer vertrauenswürdigen Quelle.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.