CVE-2026-46456
Apache Camel : Camel-AWS2-SQS : Les attributs des messages entrants sont mappés dans l'Exchange sans stratégie de filtrage des en-têtes entrants (inbound HeaderFilterStrategy), permettant à un expéditeur de message d'injecter des en-têtes de contrôle Camel
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 54,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation d'entrée incorrecte dans le composant Apache Camel AWS2-SQS. Le composant camel-aws2-sqs mappe les attributs de message entrants dans l'échange Camel via une HeaderFilterStrategy spécifique au composant. Sqs2HeaderFilterStrategy n'a configuré qu'un filtre sortant (setOutFilterPattern, qui bloque l'écriture des en-têtes Camel*, breadcrumbId et org.apache.camel.* vers le broker) mais n'a pas configuré de filtre entrant. Par conséquent, lorsque Sqs2Consumer copie chaque MessageAttribute SQS dans l'échange via HeaderFilterStrategy.applyFilterToExternalHeaders, DefaultHeaderFilterStrategy n'a appliqué aucune règle entrante et a traité chaque nom d'en-tête comme non filtré — y compris les en-têtes de contrôle internes à Camel tels que CamelHttpUri, CamelFileName ou CamelSqlQuery — les copiant tels quels sur le message Camel. Tout principal capable d'envoyer des messages à la file SQS consommée (par exemple un expéditeur跨-compte ou un composant intra-compte à privilèges réduits disposant de sqs:SendMessage) pouvait donc définir des en-têtes de contrôle Camel arbitraires influençant le comportement des producteurs en aval dans la route (par exemple rediriger un producteur HTTP, modifier un nom de fichier ou écraser une requête) ; les en-têtes injectés persistent également à travers les sauts internes direct, seda et vm. L'impact concret en aval dépend des producteurs utilisés par la route. Cette vulnérabilité affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Le correctif ajoute une règle de HeaderFilterStrategy entrante à Sqs2HeaderFilterStrategy qui filtre l'espace de noms des en-têtes Camel sans tenir compte de la casse lors du mappage entrant, de sorte que les en-têtes Camel* / camel* fournis par l'expéditeur ne sont plus copiés dans l'échange. Pour les déploiements qui ne peuvent pas mettre à niveau immédiatement, supprimez les en-têtes de contrôle Camel des messages entrants avant qu'ils n'atteignent un producteur en aval (par exemple removeHeaders('Camel*') et removeHeaders('camel*') au début de la route), et restreignez qui peut envoyer à la file SQS consommée en appliquant des autorisations sqs:SendMessage de moindre privilège sur la politique de ressource de la file.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.