Volver a actualizaciones
ActualizadaJul 31, 2026

CVE-2026-48206 — Actualizado!

Reproducer para CVE-2026-48206: inyección de cabeceras IssueKey (y otras no prefijadas con Camel) en Apache Camel camel-jira que permite realizar operaciones arbitrarias sobre incidencias de JIRA con las credenciales de la cuenta de servicio del endpoint (corregido en 4.14.8/4.18.3/4.21.0)

Compartir

CVE-2026-48206 — Inyección de cabecera IssueKey en camel-jira

Reproductores de prueba de concepto ejecutables para la misma vulnerabilidad de Apache Camel, uno por entorno de ejecución:

Entorno de ejecuciónDirectorioStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (incluye Camel 4.20.0)

Ambas son versiones afectadas (corregidas en 4.14.8 / 4.18.3 / 4.21.0) y ambas demuestran el mismo defecto: los productores de camel-jira leen sus parámetros de operación (clave de incidencia, clave de proyecto, id de transición, …) de las cabeceras de mensaje de Exchange cuyas constantes — IssueKey, ProjectKey, IssueTransitionId, … — son cadenas simples, sin prefijo Camel. El filtro de frontera HTTP (HttpHeaderFilterStrategy) elimina solo Camel*, por lo que una cabecera HTTP entrante con ese nombre pasa directamente al Exchange y anula lo que la ruta ejecuta. Un cliente no autenticado inyecta IssueKey: PROD-999 y la cuenta de servicio de la ruta elimina una incidencia arbitraria (CWE-639).

Cada subdirectorio es un proyecto autónomo con su propio Dockerfile, docker-compose.yml y README. En resumen, para cualquiera de ellos:

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumen de la vulnerabilidad

PropiedadValor
Componentecamel-jira
CWECWE-20 (Validación de entrada incorrecta) / CWE-639 (Omisión de autorización mediante clave controlada por el usuario)
ImpactoRealizar operaciones JIRA arbitrarias (eliminar/transicionar/crear/modificar) con las credenciales de la cuenta de servicio del endpoint
Versiones afectadasDesde 4.0.0 hasta antes de 4.14.8, desde 4.15.0 hasta antes de 4.18.3, desde 4.19.0 hasta antes de 4.21.0
Versiones corregidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23576 (PR apache/camel#23417)
CréditoYu Bao (PayPal)

La corrección renombra las constantes de cabecera a la convención CamelJira* (por ejemplo, CamelJiraIssueKey), de modo que se eliminan en la frontera HTTP como cualquier otra cabecera Camel*.

Aviso: https://camel.apache.org/security/CVE-2026-48206.html

Estos reproductores se proporcionan exclusivamente para investigación de seguridad y pruebas autorizadas de una vulnerabilidad divulgada públicamente y ya corregida. No los utilice contra sistemas sin permiso explícito.

Categorías