CVE-2026-49086
Apache Camel Dapr: el consumidor de Pub/Sub copiaba el nombre de pub/sub y el tema del CloudEvent entrante en los encabezados de enrutamiento en dirección al productor, lo que permitía que un actor que pudiera publicar en el tema suscrito influyera en el comportamiento interno.
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 50,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de Validación de Entrada Incorrecta, Proxy o Intermediario No Intencionado ('Confused Deputy') en el componente DAPR de Apache Camel. El consumidor Dapr Pub/Sub de camel-dapr (DaprPubSubConsumer) copiaba dos campos de cada CloudEvent entrante — su nombre de componente Pub/Sub y su tema — en los encabezados de Exchange CamelDaprPubSubName y CamelDaprTopic. Estos dos encabezados son encabezados de enrutamiento en dirección del productor: cuando la ruta vuelve a publicar a través de un productor Dapr, DaprConfigurationOptionsProxy los lee y los prefiere sobre el destino configurado en el endpoint. Como resultado, en una ruta que consume de un tema Dapr Pub/Sub y vuelve a publicar en otro (por ejemplo from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), un actor capaz de publicar un mensaje en el tema suscrito podría establecer el nombre de pub/sub y el tema del CloudEvent a valores de su elección y hacer que el mensaje re-publicado se entregue a un componente y tema Dapr Pub/Sub arbitrarios en lugar del destino configurado — redirigiendo o exfiltrando el mensaje y omitiendo el enrutamiento previsto de la ruta y cualquier control de acceso a nivel de tema en el broker subyacente. La explotación requiere la capacidad de publicar en el tema al que la ruta está suscrita; no se necesita otra autenticación ni interacción del usuario. Este problema afecta a Apache Camel: desde 4.12.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la serie de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la serie de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados CamelDaprPubSubName y CamelDaprTopic del Exchange entre el consumidor Dapr y cualquier productor Dapr en la ruta (por ejemplo removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), y restrinja quién puede publicar en el tema Dapr Pub/Sub suscrito para que solo productores de confianza puedan enviar a él.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.