CVE-2026-33453
Apache Camel: Inyección de Parámetro de Consulta URI CoAP a Cabecera de Exchange en camel-coap Permite Ejecución Remota de Código Pre-Autenticación de un Solo Paquete
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 93,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de modificación incontrolada de atributos de objetos determinados dinámicamente en el componente Apache Camel Camel-Coap. El componente camel-coap de Apache Camel es vulnerable a la inyección de encabezados de mensajes de Camel, lo que conduce a la ejecución remota de código cuando las rutas reenvían solicitudes CoAP a productores sensibles a encabezados (por ejemplo, camel-exec). El componente camel-coap mapea los parámetros de consulta de la URI de la solicitud CoAP entrante directamente en los encabezados del mensaje In del Camel Exchange sin aplicar ningún HeaderFilterStrategy. Específicamente, CamelCoapResource.handleRequest() itera sobre OptionSet.getUriQuery() y llama a camelExchange.getIn().setHeader(...) para cada parámetro de consulta. CoAPEndpoint extiende DefaultEndpoint en lugar de DefaultHeaderFilterStrategyEndpoint, y CoAPComponent no implementa HeaderFilterStrategyComponent; el componente no contiene ninguna referencia a HeaderFilterStrategy en absoluto. Como resultado, un atacante no autenticado que pueda enviar un único paquete UDP CoAP a una ruta de Camel que consuma de coap:// puede inyectar encabezados internos arbitrarios de Camel (aquellos con prefijo Camel*) en el Exchange. Cuando la ruta entrega el mensaje a un productor sensible a encabezados como camel-exec, camel-sql, camel-bean, camel-file o componentes de plantilla (camel-freemarker, camel-velocity), los encabezados inyectados pueden alterar el comportamiento del productor. En el caso de camel-exec, los encabezados CamelExecCommandExecutable y CamelExecCommandArgs sobrescriben el ejecutable y los argumentos configurados en el endpoint, lo que resulta en la ejecución arbitraria de comandos del sistema operativo con los privilegios del proceso de Camel. La salida del productor se escribe de vuelta en el cuerpo del Exchange y se devuelve en la carga útil de la respuesta CoAP por CamelCoapResource, lo que brinda al atacante un canal RCE interactivo sin necesidad de exfiltración fuera de banda. Los requisitos de explotación son mínimos: un único datagrama UDP no autenticado al puerto CoAP (5683 por defecto). CoAP (RFC 7252) no tiene autenticación incorporada, y DTLS es opcional y está deshabilitado por defecto. Debido a que el protocolo se basa en UDP, los controles WAF/IDS de la capa HTTP no aplican. Este problema afecta a Apache Camel: desde 4.14.0 hasta 4.14.5, desde 4.18.0 antes de 4.18.1, 4.19.0. Se recomienda a los usuarios actualizar a la versión 4.18.1 o 4.19.0, que corrige el problema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.