CVE-2026-40453
Apache Camel JMS, Apache Camel CoAP, Apache Camel Google PubSub: La corrección incompleta para CVE-2025-27636 en HeaderFilterStrategies no HTTP (camel-jms, camel-sjms, camel-coap, camel-google-pubsub) permite la inyección de cabeceras con variantes de mayúsculas y minúsculas
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 73,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La corrección para CVE-2025-27636 añadió `setLowerCase(true)` a `HttpHeaderFilterStrategy` para que los nombres de cabecera con variantes de mayúsculas, como `'CAmelExecCommandExecutable'`, se filtren junto con `'CamelExecCommandExecutable'`. La misma llamada a `setLowerCase(true)` no se aplicó a cinco implementaciones de `HeaderFilterStrategy` que no son HTTP: `JmsHeaderFilterStrategy` y `ClassicJmsHeaderFilterStrategy` en camel-jms, `SjmsHeaderFilterStrategy` en camel-sjms, `CoAPHeaderFilterStrategy` en camel-coap y `GooglePubsubHeaderFilterStrategy` en camel-google-pubsub. Debido a que esas estrategias utilizan un filtrado `String.startsWith('Camel'/'camel')` sensible a mayúsculas mientras que el Camel Exchange almacena las cabeceras en un mapa insensible a mayúsculas, un atacante con acceso de productor JMS (o equivalente) al broker consumido por una ruta de Camel puede inyectar cabeceras internas de Camel con variantes de mayúsculas, que luego son resueltas por componentes posteriores como camel-exec y camel-file utilizando su capitalización canónica. Esto permite la ejecución remota de código y la escritura arbitraria de archivos en rutas que reenvían mensajes JMS a componentes controlados por cabeceras. Este problema afecta a Apache Camel: desde 3.0.0 antes de 4.14.6, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0. Se recomienda a los usuarios actualizar a la versión 4.20.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.2.
Fuentes
2Reproductor para CVE-2026-40453: inyección de encabezado Camel con variante de caso en Apache Camel (corrección incompleta de CVE-2025-27636)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.