CVE-2026-49097
Apache Camel : Camel-IRC : Les constantes d'en-tête d'échange irc.sendTo (et autres irc.*) utilisaient des noms non préfixés par Camel qui contournent le filtre d'en-têtes HTTP, permettant à un client HTTP de rediriger les messages IRC sortants vers des canaux ou des utilisateurs arbitraires.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 50,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d'entrée incorrecte, vulnérabilité de neutralisation incorrecte d'éléments spéciaux dans la sortie utilisée par un composant en aval (« Injection ») dans le composant IRC d'Apache Camel. Le producteur camel-irc choisit la destination d'un message IRC sortant à partir de l'en-tête Exchange irc.sendTo (la constante IrcConstants.IRC_SEND_TO, valeur irc.sendTo) ; lorsque cet en-tête est présent, il remplace la liste des canaux configurée sur le point de terminaison, et le message est envoyé uniquement à la destination spécifiée. Cet en-tête et les autres en-têtes de contrôle du composant (irc.target, irc.messageType, irc.user.*, irc.num, irc.value) utilisaient des valeurs simples, sans préfixe Camel. Comme ces noms ne commencent pas par le préfixe Camel / camel, HttpHeaderFilterStrategy — qui bloque uniquement l'espace de noms des en-têtes Camel à la frontière HTTP — les laissait passer d'une requête HTTP entrante directement dans l'Exchange. Dans une route qui fait le pont entre un consommateur HTTP (par exemple platform-http) et un producteur irc:, tout client HTTP pouvait donc définir l'en-tête irc.sendTo et rediriger un message que la route destinait à un canal configuré vers un canal ou un utilisateur IRC arbitraire — exfiltrant le contenu du message vers un pseudonyme choisi par l'attaquant, le divulguant dans un canal public, ou délivrant des messages semblant provenir du bot. Aucune information d'identification n'est requise lorsque le consommateur de pontage n'est pas authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Après la mise à niveau, les routes qui définissent les en-têtes IRC via les noms d'en-tête bruts doivent utiliser les noms CamelIrc* (par exemple CamelIrcSendTo) au lieu des anciennes valeurs irc.*. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, supprimez les en-têtes irc.* de toute entrée non fiable avant le producteur irc: (par exemple removeHeaders('irc.*') au début de la route), et définissez la destination IRC à partir d'une source fiable.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.