
Reproducer für CVE-2026-46457 — Apache Camel camel-nats Inbound-Header-Injection (Camel-Control-Header-Injection über einen NATS-Publisher; CamelHttpUri -> SSRF)
Ausführbare Proof-of-Concept-Reproduktoren für dieselbe Apache-Camel-Schwachstelle, einer pro Laufzeitumgebung:
| Laufzeitumgebung | Verzeichnis | Stack |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (bündelt Camel 4.20.0) |
Beide sind betroffene Versionen (behoben in 4.14.8 / 4.18.3 / 4.21.0) und beide demonstrieren denselben Fehler:
NatsConfiguration setzt headerFilterStrategy standardmäßig auf ein bloßes new DefaultHeaderFilterStrategy() mit
keinen Inbound-Regeln, sodass NatsConsumer jeden eingehenden NATS-Nachrichtenheader auf die Exchange kopiert — einschließlich
CamelHttpUri. Der camel-http-Producer behandelt diesen Header als seine Request-URI, sodass jeder, der auf das konsumierte
Subject publizieren kann, die ausgehende Anfrage auf ein Ziel seiner Wahl umleitet (SSRF, CWE-20). Dieselbe Technik
erreicht jeden header-gesteuerten Producer (CamelFileName, CamelSqlQuery, ...).
Jedes Unterverzeichnis ist ein eigenständiges Projekt (plus ein NATS-Broker, der über seine docker-compose.yml gestartet wird) mit
eigenem Dockerfile und eigener README. Kurz gesagt, für beide:
cd camel-spring-boot # oder: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Eigenschaft | Wert |
|---|---|
| Komponente | camel-nats |
| Betroffene Klasse | org.apache.camel.component.nats.NatsConfiguration (Standard-DefaultHeaderFilterStrategy) / NatsConsumer |
| CWE | CWE-20: Unzureichende Eingabevalidierung |
| Auswirkung | Ein Subject-Publisher injiziert Camel-Steuerheader → steuert nachgelagerte Producer (hier gezeigt: SSRF) |
| Betroffene Versionen | Von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0 |
| Behobene Versionen | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23515 |
Advisory: https://camel.apache.org/security/CVE-2026-46457.html
Diese Reproduktoren werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich offengelegte und behobene Schwachstelle. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.