CVE-2026-49097
Apache Camel: Camel-IRC: Las constantes de cabecera de Exchange irc.sendTo (y otras irc.*) utilizaban nombres sin prefijo Camel que omiten el filtro de cabeceras HTTP, permitiendo que un cliente HTTP redirija mensajes IRC salientes a canales o usuarios arbitrarios
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 50,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de Neutralización incorrecta de elementos especiales en la salida utilizada por un componente posterior ('Inyección') en el componente IRC de Apache Camel. El productor camel-irc elige el destino de un mensaje IRC saliente a partir del encabezado de Exchange irc.sendTo (la constante IrcConstants.IRC_SEND_TO, valor irc.sendTo); cuando ese encabezado está presente, anula la lista de canales configurada en el endpoint, y el mensaje se envía únicamente al destino especificado. Este y los demás encabezados de control del componente (irc.target, irc.messageType, irc.user.*, irc.num, irc.value) utilizaban valores simples, sin prefijo Camel. Debido a que estos nombres no comienzan con el prefijo Camel / camel, HttpHeaderFilterStrategy — que bloquea solo el espacio de nombres de encabezados Camel en el límite HTTP — les permitía pasar de una solicitud HTTP entrante directamente al Exchange. En una ruta que conecta un consumidor HTTP (por ejemplo, platform-http) con un productor irc:, cualquier cliente HTTP podría, por tanto, establecer el encabezado irc.sendTo y redirigir un mensaje que la ruta destinaba a un canal configurado hacia un canal o usuario IRC arbitrario — exfiltrando el contenido del mensaje a un apodo elegido por el atacante, filtrándolo a un canal público o entregando mensajes que parecen provenir del bot. No se requieren credenciales cuando el consumidor de conexión no está autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la línea de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la línea de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Después de la actualización, las rutas que establecen encabezados IRC mediante los nombres de encabezado sin procesar deben usar los nombres CamelIrc* (por ejemplo, CamelIrcSendTo) en lugar de los antiguos valores irc.*. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados irc.* de cualquier entrada no confiable antes del productor irc: (por ejemplo, removeHeaders('irc.*') al inicio de la ruta) y establezca el destino IRC desde una fuente confiable.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.