
Reproductor para CVE-2026-46584: Inyección de encabezados mail.smtp.* en Apache Camel camel-mail que permite el robo de credenciales a través de intercepción SOCKS en la ruta (corregido en 4.14.8/4.18.3/4.21.0)
mail.smtp.* en camel-mailReproductores de prueba de concepto ejecutables para la misma vulnerabilidad de Apache Camel, uno por runtime:
| Runtime | Directorio | Stack |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (incluye Camel 4.20.0) |
Ambas son versiones afectadas (corregidas en 4.14.8 / 4.18.3 / 4.21.0), y ambas demuestran el mismo defecto: el método getSender() del productor de correo inserta cualquier cabecera de mensaje mail.smtp.* entrante en la sesión JavaMail antes de conectar. Esos nombres son cadenas simples, sin el prefijo Camel, por lo que el filtro de límite HTTP (HttpHeaderFilterStrategy, que elimina solo Camel*) permite que un cliente HTTP no autenticado las establezca. Dos cabeceras de solicitud adicionales (mail.smtp.socks.host / mail.smtp.socks.port) tunelan la conexión SMTP autenticada de la víctima a través de un proxy SOCKS controlado por el atacante, que recolecta las credenciales AUTH LOGIN en texto plano — mientras que el envío de la víctima aún se realiza correctamente, por lo que la intercepción es silenciosa.
Cada subdirectorio es un proyecto autocontenido con su propio Dockerfile, docker-compose.yml y README — el servidor SMTP "legítimo" y el proxy SOCKS del atacante se ejecutan ambos dentro de la JVM, por lo que no se requiere ningún servicio externo. En resumen, para cualquiera de ellos:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Aviso: https://camel.apache.org/security/CVE-2026-46584.html
Estos reproductores se proporcionan solo para investigación de seguridad y pruebas autorizadas, para una vulnerabilidad divulgada y corregida públicamente. No los utilice contra sistemas sin permiso explícito.
| Propiedad | Valor |
|---|
| Componente | camel-mail |
| CWE | CWE-20 (Validación de Entrada Incorrecta) / CWE-200 (Exposición de Información) |
| Impacto | Las cabeceras mail.smtp.* entrantes reescriben la sesión JavaMail → intercepción del transporte, robo de credenciales, debilitamiento de confianza/TLS |
| Versiones Afectadas | Desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0 |
| Versiones Corregidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23522 |