CVE-2026-46584
Apache Camel Mail: El productor de correo aplicaba los encabezados de mensaje proporcionados por el atacante como propiedades de sesión de JavaMail, lo que permitía a un atacante influir en los parámetros SMTP
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 45,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de Validación de Entrada Incorrecta y Exposición de Información Sensible a un Actor No Autorizado en el Componente Mail de Apache Camel. El productor camel-mail (MailProducer.getSender) escaneaba el Exchange saliente en busca de cabeceras de mensaje en el espacio de nombres mail.smtp. / mail.smtps. y, cuando había alguna presente, construía un remitente JavaMail por mensaje con esos valores aplicados como propiedades de sesión JavaMail, anulando la configuración del endpoint. Este espacio de nombres es interno de Camel — solo MailProducer lo interpreta — y no estaba bloqueado por ninguna HeaderFilterStrategy, por lo que los valores podían originarse en cualquier protocolo de entrada (por ejemplo, parámetros de consulta o cabeceras de solicitud de platform-http, o mensajes JMS / Kafka de productores no confiables) que alimente una ruta que termine en un productor smtp / smtps sin un removeHeaders intermedio. El impacto máximo depende de la versión: en versiones anteriores a 4.19.0, establecer mail.smtp.host redirige la conexión SMTP a un servidor bajo el control del atacante, y debido a que el productor se autentica entonces con el nombre de usuario y la contraseña configurados en el endpoint, esas credenciales se transmiten al atacante; en 4.19.0 y posteriores, el productor se conecta explícitamente al host configurado del endpoint, por lo que el impacto alcanzable se limita a debilitar la seguridad del transporte (por ejemplo, mail.smtp.ssl.trust, mail.smtp.starttls.enable o mail.smtp.socks.host) y a la interceptación del mensaje saliente en lugar de la redirección del host. La explotación requiere una ruta que canalice entrada no confiable hacia el productor de correo sin eliminar el espacio de nombres. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la línea de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la línea de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Después de la actualización, la anulación por mensaje está deshabilitada por defecto; actívela solo en endpoints confiables con useJavaMailSessionPropertiesFromHeaders=true. Para implementaciones que no puedan actualizar de inmediato, elimine el espacio de nombres antes del productor de correo con removeHeaders('mail.smtp.*') y removeHeaders('mail.smtps.*') entre cualquier entrada no confiable y el productor smtp / smtps. Incluso con la opción habilitada, los autores de rutas deberían eliminar el espacio de nombres en cualquier ruta que transporte entrada no confiable.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.