CVE-2026-49086
Apache Camel Dapr : le consommateur Pub/Sub copiait le nom pub/sub et le sujet du CloudEvent entrant dans les en-têtes de routage en direction du producteur, permettant à un acteur capable de publier sur le sujet abonné d'influencer le comportement interne.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 50,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d'entrée incorrecte, vulnérabilité de proxy ou intermédiaire non intentionnel (« Confused Deputy ») dans le composant DAPR d'Apache Camel. Le consommateur Dapr Pub/Sub de camel-dapr (DaprPubSubConsumer) copiait deux champs de chaque CloudEvent entrant — le nom de son composant Pub/Sub et son sujet — dans les en-têtes Exchange CamelDaprPubSubName et CamelDaprTopic. Ces deux en-têtes sont des en-têtes de routage direction producteur : lorsque la route republie via un producteur Dapr, DaprConfigurationOptionsProxy les relit et les privilégie par rapport à la destination configurée sur le point de terminaison. Par conséquent, dans une route qui consomme depuis un sujet Dapr Pub/Sub et republie vers un autre (par exemple from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), un acteur capable de publier un message sur le sujet abonné pourrait définir le nom pub/sub et le sujet du CloudEvent à des valeurs de son choix et faire en sorte que le message republié soit livré à un composant et un sujet Dapr Pub/Sub arbitraires au lieu de la destination configurée — redirigeant ou exfiltrant le message et contournant le routage prévu de la route ainsi que tout contrôle d'accès au niveau du sujet dans le courtier sous-jacent. L'exploitation nécessite la capacité de publier sur le sujet auquel la route est abonnée ; aucune autre authentification ni interaction utilisateur n'est requise. Ce problème affecte Apache Camel : de 4.12.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, supprimez les en-têtes CamelDaprPubSubName et CamelDaprTopic de l'Exchange entre le consommateur Dapr et tout producteur Dapr dans la route (par exemple removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), et restreignez qui peut publier sur le sujet Dapr Pub/Sub abonné afin que seuls les producteurs de confiance puissent y envoyer.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.