CVE-2026-47323
Apache Camel : Injection d'en-tête de message Camel-CXF via absence de filtrage entrant
- Publié
- 19 mai 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 73,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Injection d'en-têtes de messages dans Camel-CXF et Camel-Knative via un filtrage entrant manquant Les implémentations de `HeaderFilterStrategy` dans CXF et Knative (`CxfRsHeaderFilterStrategy` dans camel-cxf-rest, `CxfHeaderFilterStrategy` dans camel-cxf-transport, et `KnativeHttpHeaderFilterStrategy` dans camel-knative-http) ne filtrent que les en-têtes internes Camel sortants via `setOutFilterStartsWith`, sans configurer le filtrage entrant via `setInFilterStartsWith`. Par conséquent, un attaquant non authentifié peut injecter des en-têtes internes Camel (par ex. `CamelExecCommandExecutable`, `CamelFileName`) via des requêtes HTTP vers les points de terminaison CXF-RS ou CXF-SOAP. Lorsqu'une route transmet des messages depuis ces points de terminaison vers des composants pilotés par en-têtes tels que camel-exec ou camel-file, les en-têtes injectés remplacent les valeurs configurées, permettant l'exécution de code à distance ou l'écriture arbitraire de fichiers. Il s'agit du même schéma qui a été précédemment corrigé dans camel-undertow (CVE-2025-30177), le filtre d'en-têtes entrants plus large (CVE-2025-27636 et CVE-2025-29891), et les stratégies non-HTTP (CVE-2026-40453). Ce problème affecte Apache Camel : de 3.18.0 avant 4.14.6, de 4.15.0 avant 4.18.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.19.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il leur est suggéré de mettre à niveau vers 4.18.2. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de mettre à niveau vers 4.14.6.
Sources
2Reproducteur pour CVE-2026-47323 : HeaderFilterStrategy CXF/Knative d'Apache Camel manquant de filtrage entrant, permettant une injection d'en-tête de contrôle Camel (RCE via camel-exec) via les points de terminaison CXF-RS/CXF-SOAP/Knative (corrigé dans 4.14.6/4.18.2/4.19.0)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.