CVE-2026-33454
Apache Camel: Falta el Filtro de Cabeceras Entrantes en MailHeaderFilterStrategy Permite la Ejecución Remota de Código mediante Inyección de Cabeceras MIME (Variante de CVE-2025-30177)
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 48,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El componente Camel-Mail es vulnerable a la inyección de cabeceras de mensaje de Camel. La estrategia personalizada de filtrado de cabeceras utilizada por el componente (MailHeaderFilterStrategy) solo filtra la dirección 'out' mediante setOutFilterStartsWith, mientras que no configura la dirección 'in' mediante setInFilterStartsWith. Como resultado, cuando una aplicación Camel consume correo a través de camel-mail (por ejemplo, mediante from(\"imap://...\") o from(\"pop3://...\")) la comprobación del filtro de entrada se omite y las cabeceras MIME con prefijo Camel se asignan sin filtrar al Exchange. Un atacante que pueda entregar un correo electrónico a un buzón supervisado por dicho consumidor puede inyectar cabeceras específicas de Camel que, para algunos componentes Camel posteriores al consumidor de correo (como camel-bean, camel-exec o camel-sql), pueden alterar el comportamiento de la ruta. Este es el mismo patrón que se abordó anteriormente en camel-undertow (CVE-2025-30177) y en el filtro más amplio de cabeceras entrantes (CVE-2025-27636 y CVE-2025-29891). Este problema afecta a Apache Camel: desde 3.0.0 hasta antes de 4.14.6, y desde 4.15.0 hasta antes de 4.18.1. Se recomienda a los usuarios actualizar a la versión 4.19.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.18.x, se les sugiere actualizar a 4.18.1. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6.
Fuentes
1Reproductor para CVE-2026-33454: Inyección de cabecera de Apache Camel camel-mail a RCE a través de camel-exec
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.