CVE-2026-48206
Apache Camel JIRA : un ensemble de constantes d'en-tête Exchange sans préfixe Camel contournent le filtre d'en-têtes HTTP, permettant à un client HTTP de piloter des opérations arbitraires sur les tickets JIRA en utilisant les identifiants configurés du point de terminaison.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 44,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d’entrée incorrecte, vulnérabilité de contournement d’autorisation via une clé contrôlée par l’utilisateur dans le composant JIRA d’Apache Camel. Les producteurs camel-jira lisent leurs paramètres d’opération — la clé du ticket, la clé du projet, l’identifiant de transition, le résumé, le type, l’assigné, les composants, les observateurs, le type de lien, les minutes de journal de travail et autres — à partir des en-têtes des messages Exchange. Les constantes d’en-tête définies dans JiraConstants (par exemple ISSUE_KEY = IssueKey, ISSUE_PROJECT_KEY = ProjectKey, ISSUE_TRANSITION_ID = IssueTransitionId, LINK_TYPE = linkType) utilisaient des valeurs simples, sans préfixe Camel. Comme ces noms ne commencent pas par le préfixe Camel / camel, HttpHeaderFilterStrategy — qui bloque uniquement l’espace de noms des en-têtes Camel à la frontière HTTP — les laissait passer d’une requête HTTP entrante directement dans l’Exchange. Dans une route qui fait le pont entre un consommateur HTTP (par exemple platform-http) et un producteur jira:, tout client HTTP pouvait donc fournir ces en-têtes et remplacer les valeurs prévues par la route, pilotant les opérations JIRA contre l’instance JIRA configurée avec les identifiants du compte de service configuré pour le point de terminaison — par exemple supprimer ou faire transiter un ticket arbitraire (via IssueKey / IssueTransitionId), créer un ticket dans un autre projet (via ProjectKey), modifier les champs d’un ticket, ajouter ou retirer des observateurs, ou journaliser du travail. Les opérations sont limitées par ce que le compte de service configuré est autorisé à faire. Aucun identifiant n’est requis de la part de l’attaquant lorsque le consommateur de pontage n’est pas authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il est suggéré de passer à 4.18.3. Après la mise à niveau, les routes qui pilotent les opérations JIRA via les noms d’en-tête bruts doivent utiliser les noms CamelJira* (par exemple CamelJiraIssueKey) au lieu des anciennes valeurs. Pour les déploiements qui ne peuvent pas mettre à niveau immédiatement, supprimez les en-têtes de contrôle camel-jira de toute entrée non fiable avant le producteur jira: (par exemple en retirant IssueKey, ProjectKey, IssueTransitionId et les en-têtes associés au début de la route), et définissez les paramètres d’opération JIRA requis à partir d’une source fiable.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.