CVE-2026-55994
Apache Camel Iggy: Der eingehende Consumer mappt extern bereitgestellte Iggy-Nachrichten-Benutzerheader in den Exchange ohne eine HeaderFilterStrategy, was die Injektion von Camel-Steuerheadern ermöglicht – wodurch die Kontrolle über das interne Verhalten ermöglicht wird.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unzureichende Eingabevalidierung, Offenlegung sensibler Informationen gegenüber einem unbefugten Akteur, Server-Side Request Forgery (SSRF)-Schwachstelle in Apache Camel in der Iggy-Komponente. Der camel-iggy-Consumer hat die User-Header eingehender Iggy-Nachrichten ohne Anwendung einer HeaderFilterStrategy in die Camel-Exchange-Header-Map übernommen (IggyFetchRecords hat die User-Header der Nachricht direkt in die Exchange kopiert). Da nichts den Camel-Header-Namespace blockierte, konnte ein Akteur, der in der Lage ist, in den konsumierten Iggy-Stream/das Topic zu publizieren, Camel-interne Steuer-Header – einschließlich CamelHttpUri (Exchange.HTTP_URI) – setzen, indem er sie einfach als User-Header der Nachricht bereitstellte. In einer Route, in der der Iggy-Consumer einen nachgelagerten HTTP-Producer speist, leitet die injizierte CamelHttpUri die serverseitige HTTP-Anfrage an ein vom Angreifer gewähltes Ziel um (Server-Side Request Forgery – zum Beispiel an einen internen Dienst oder einen Cloud-Metadaten-Endpunkt). Darüber hinaus löst der HTTP-Producer Camel-Property-Platzhalter in der resultierenden (vom Angreifer kontrollierten) URI auf, sodass in den injizierten Wert eingebettete Platzhalter – wie ein Verweis auf eine Umgebungsvariable, eine Anwendungseigenschaft oder einen Vault-Verweis – zu ihren tatsächlichen Werten aufgelöst und an den Angreifer gesendet werden, wodurch Umgebungsvariablen, Anwendungseigenschaften und Vault-Geheimnisse offengelegt werden. Dieses Problem betrifft Apache Camel: von 4.17.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer auf dem 4.18.x-Release-Stream sind, wird empfohlen, auf 4.18.3 zu aktualisieren. Der Fix fügt eine dedizierte IggyHeaderFilterStrategy (und eine headerFilterStrategy-Endpunktoption) hinzu, die den Camel-Header-Namespace beim eingehenden Mapping case-insensitiv filtert, sodass extern bereitgestellte Camel* / camel*-Header nicht mehr in die Exchange kopiert werden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die Camel-Steuer-Header aus der eingehenden Nachricht, bevor sie einen nachgelagerten Producer erreichen (z. B. removeHeaders('Camel*') und removeHeaders('camel*') am Anfang der Route), beschränken Sie, wer in den konsumierten Iggy-Stream/das Topic publizieren kann, und vermeiden Sie es, einen nicht vertrauenswürdigen Consumer direkt mit einem HTTP-Producer zu verbinden, dessen Ziel-URI aus Nachrichten-Headern gesteuert werden kann.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.