CVE-2026-48206
Apache Camel JIRA: Un conjunto de constantes de cabecera de Exchange sin prefijo Camel omiten el filtro de cabeceras HTTP, lo que permite a un cliente HTTP realizar operaciones arbitrarias sobre incidencias de JIRA utilizando las credenciales configuradas en el endpoint
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 44,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en el componente JIRA de Apache Camel. Los productores de camel-jira leen sus parámetros de operación —la clave del issue, la clave del proyecto, el ID de transición, el resumen, el tipo, el asignado, los componentes, los watchers, el tipo de enlace, los minutos de work-log y otros— de los encabezados de los mensajes Exchange. Las constantes de encabezado definidas en JiraConstants (por ejemplo, ISSUE_KEY = IssueKey, ISSUE_PROJECT_KEY = ProjectKey, ISSUE_TRANSITION_ID = IssueTransitionId, LINK_TYPE = linkType) usaban valores simples, sin prefijo Camel. Debido a que estos nombres no comienzan con el prefijo Camel / camel, HttpHeaderFilterStrategy —que bloquea solo el espacio de nombres de encabezados Camel en el límite HTTP— les permitía pasar desde una solicitud HTTP entrante directamente al Exchange. En una ruta que conecta un consumidor HTTP (por ejemplo, platform-http) con un productor jira:, cualquier cliente HTTP podía, por tanto, proporcionar estos encabezados y sobrescribir los valores que la ruta pretendía, impulsando operaciones de JIRA contra la instancia de JIRA configurada con las credenciales de la cuenta de servicio configurada del endpoint —por ejemplo, eliminar o transicionar un issue arbitrario (mediante IssueKey / IssueTransitionId), crear un issue en un proyecto diferente (mediante ProjectKey), modificar campos del issue, añadir o eliminar watchers, o registrar trabajo. Las operaciones están limitadas por lo que la cuenta de servicio configurada tiene permitido hacer. No se requieren credenciales del atacante cuando el consumidor de puente no está autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la línea de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la línea de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Después de la actualización, las rutas que impulsan operaciones de JIRA mediante los nombres de encabezado sin procesar deben usar los nombres CamelJira* (por ejemplo, CamelJiraIssueKey) en lugar de los valores antiguos. Para implementaciones que no puedan actualizar de inmediato, elimine los encabezados de control camel-jira de cualquier entrada no confiable antes del productor jira: (por ejemplo, eliminando IssueKey, ProjectKey, IssueTransitionId y los encabezados relacionados al inicio de la ruta), y establezca los parámetros de operación de JIRA requeridos desde una fuente confiable.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.