CVE-2026-46591
Apache Camel : Camel-Neo4j : les noms de propriétés JSON de l'en-tête CamelNeo4jMatchProperties sont interpolés dans la clause Cypher WHERE sans validation, permettant une injection Cypher (correction incomplète de CVE-2025-66169)
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NFaible · 30 prochains jours
- Percentile
- 44,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de neutralisation incorrecte des éléments spéciaux dans la logique de requête de données dans le composant Neo4J d'Apache Camel. Le producteur camel-neo4j construit la clause Cypher WHERE pour ses opérations de correspondance/récupération et de suppression à partir de la map CamelNeo4jMatchProperties. La CVE-2025-66169 a corrigé l'injection Cypher via les valeurs des propriétés en les liant comme paramètres de requête ($paramN), mais les noms des propriétés (les clés JSON de cette map) étaient toujours concaténés dans la chaîne de requête tels quels dans Neo4jProducer.retrieveNodes() et deleteNode(). Un nom de propriété contenant une syntaxe Cypher modifie donc la structure de la requête exécutée. Lorsqu'une route mappe une entrée non fiable dans la map CamelNeo4jMatchProperties — par exemple en transmettant un corps de requête comme map de correspondance, ou depuis un consommateur qui ne filtre pas les en-têtes Camel* entrants — un attaquant qui contrôle les noms des clés JSON peut injecter du Cypher arbitraire et lire, modifier ou supprimer n'importe quel nœud ou relation dans la base de données Neo4j. L'en-tête CamelNeo4jMatchProperties est lui-même préfixé par Camel et est filtré par la stratégie de filtrage des en-têtes HTTP, donc un client HTTP ordinaire ne peut pas le définir directement ; le problème est accessible via des routes qui transportent délibérément ou accidentellement des données non fiables dans cet en-tête. Ce problème affecte Apache Camel : de 4.10.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, ne remplissez pas la map CamelNeo4jMatchProperties à partir d'une entrée non fiable : validez ou mettez en liste blanche les noms des propriétés (par exemple contre ^[A-Za-z_][A-Za-z0-9_]*$) avant le producteur Neo4j, et assurez-vous que tout consommateur alimentant une telle route filtre les en-têtes Camel* / camel* entrants afin que l'en-tête de correspondance ne puisse pas être fourni par un expéditeur externe.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.