CVE-2026-55994
Apache Camel Iggy : le consommateur entrant mappe les en-têtes utilisateur des messages Iggy fournis de l'extérieur dans l'Exchange sans HeaderFilterStrategy, permettant l'injection d'en-têtes de contrôle Camel - permettant un contrôle sur le comportement interne
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 48,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d’entrée incorrecte, exposition d’informations sensibles à un acteur non autorisé, vulnérabilité de type Server-Side Request Forgery (SSRF) dans Apache Camel au niveau du composant Iggy. Le consommateur camel-iggy mappait les en-têtes utilisateur des messages Iggy entrants dans la carte d’en-têtes de l’échange Camel sans appliquer de HeaderFilterStrategy (IggyFetchRecords copiait les en-têtes utilisateur du message directement dans l’échange). Comme rien ne bloquait l’espace de noms des en-têtes Camel, un acteur capable de publier sur le flux/sujet Iggy consommé pouvait définir des en-têtes de contrôle internes Camel — y compris CamelHttpUri (Exchange.HTTP_URI) — simplement en les fournissant comme en-têtes utilisateur du message. Dans une route où le consommateur Iggy alimente un producteur HTTP en aval, le CamelHttpUri injecté redirige la requête HTTP côté serveur vers une destination choisie par l’attaquant (server-side request forgery — par exemple vers un service interne ou un point de terminaison de métadonnées cloud). De plus, le producteur HTTP résout les espaces réservés de propriétés Camel sur l’URI résultant (contrôlé par l’attaquant), de sorte que les espaces réservés intégrés dans la valeur injectée — comme une référence à une variable d’environnement, une propriété d’application ou une référence à un coffre — sont résolus en leurs valeurs réelles et envoyés à l’attaquant, divulguant ainsi les variables d’environnement, les propriétés d’application et les secrets du coffre. Ce problème affecte Apache Camel : de 4.17.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Le correctif ajoute une IggyHeaderFilterStrategy dédiée (ainsi qu’une option de point de terminaison headerFilterStrategy) qui filtre l’espace de noms des en-têtes Camel de manière insensible à la casse lors du mappage entrant, de sorte que les en-têtes Camel* / camel* fournis en externe ne sont plus copiés dans l’échange. Pour les déploiements qui ne peuvent pas mettre à niveau immédiatement, supprimez les en-têtes de contrôle Camel du message entrant avant qu’ils n’atteignent un producteur en aval (par exemple removeHeaders('Camel*') et removeHeaders('camel*') au début de la route), limitez qui peut publier sur le flux/sujet Iggy consommé, et évitez de relier directement un consommateur non fiable à un producteur HTTP dont l’URI cible peut être pilotée par les en-têtes du message.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.