CVE-2026-33454
Apache Camel : Filtre d'en-têtes entrants manquant dans MailHeaderFilterStrategy permettant l'exécution de code à distance via l'injection d'en-têtes MIME (variante CVE-2025-30177)
- Publié
- 27 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 48,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le composant Camel-Mail est vulnérable à une injection d'en-têtes de message Camel. La stratégie de filtrage d'en-têtes personnalisée utilisée par le composant (MailHeaderFilterStrategy) ne filtre que la direction « out » via setOutFilterStartsWith, alors qu'elle ne configure pas la direction « in » via setInFilterStartsWith. Par conséquent, lorsqu'une application Camel consomme du courrier via camel-mail (par exemple via from(\"imap://...\") ou from(\"pop3://...\")), la vérification du filtre entrant est ignorée et les en-têtes MIME préfixés par Camel sont mappés sans filtrage dans l'Exchange. Un attaquant capable de livrer un e-mail à une boîte aux lettres surveillée par un tel consommateur peut injecter des en-têtes spécifiques à Camel qui, pour certains composants Camel en aval du consommateur de courrier (tels que camel-bean, camel-exec ou camel-sql), peuvent modifier le comportement de la route. Il s'agit du même schéma qui a été précédemment traité dans camel-undertow (CVE-2025-30177) et dans le filtre d'en-têtes entrants plus large (CVE-2025-27636 et CVE-2025-29891). Ce problème affecte Apache Camel : de 3.0.0 avant 4.14.6, de 4.15.0 avant 4.18.1. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.19.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il leur est suggéré de passer à la version 4.18.1. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.6.
Sources
1Reproducteur pour CVE-2026-33454 : injection d'en-têtes camel-mail d'Apache Camel menant à une RCE via camel-exec
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.