CVE-2026-59230
Apache Camel: Camel-Mail: le format de données MimeMultipart copiait les en-têtes MIME sur le message Camel sans stratégie de filtrage des en-têtes lors du unmarshalling avec headersInline activé
- Publié
- 24 août 2026
- Mise à jour
- 25 août 2026
- Attribution de CNA
- apache
- Preuve observée
- 24 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 35,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation incorrecte des entrées dans Apache Camel. Ce problème affecte Apache Camel : de 2.17.0 à 4.14.9 (exclue), de 4.15.0 à 4.18.4 (exclue), de 4.19.0 à 4.22.0 (exclue). Le composant camel-mail embarque un format de données MimeMultipart capable de désérialiser (unmarshal) un message MIME multipart. Lorsqu'il est configuré avec headersInline défini sur true, le chemin de désérialisation copie les en-têtes MIME du message entrant vers le message Camel : il énumère chaque en-tête qui ne fait pas partie des trois en-têtes standard qu'il génère lui-même — Message-ID, MIME-Version et Content-Type — et appelle setHeader pour chacun, sans appliquer de HeaderFilterStrategy. Les noms de ces en-têtes MIME proviennent du message en cours de désérialisation ; un expéditeur capable d'influencer le message pourrait donc placer un en-tête dont le nom relève de l'espace de noms interne de Camel et le faire appliquer sur l'Exchange. Les composants Camel lisent les en-têtes de contrôle depuis cet espace de noms pour outrepasser leur comportement configuré — le producteur camel-sql, par exemple, récupère l'instruction à exécuter depuis un en-tête Camel lorsqu'un tel en-tête est présent — de sorte qu'un en-tête injecté pourrait rediriger ce qu'une étape en aval du routage fait avec des données que l'auteur du routage n'a jamais eu l'intention de prélever du message. Les sinks atteignables, et les conséquences qui en découlent, dépendent entièrement de ce que le routage fait après l'étape de désérialisation. Le consommateur camel-mail appliquait déjà une stratégie de filtrage des en-têtes sur son propre chemin entrant ; il s'agissait donc du chemin entrant parallèle vers le même composant que le durcissement précédent ne couvrait pas. La copie concernée n'est atteinte que lorsque headersInline est activé, ce qui n'est pas le réglage par défaut : avec le réglage par défaut, les en-têtes MIME sont exposés comme pièces jointes plutôt que comme en-têtes de message, et ne sont pas affectés. Ce comportement remonte à l'introduction du format de données en 2.17.0 et était présent sur toutes les lignes de versions jusqu'à ce correctif. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.22.0, qui corrige le problème. Si les utilisateurs se trouvent sur le flux de versions LTS 4.14.x, il leur est conseillé de passer à la version 4.14.9. Si les utilisateurs se trouvent sur le flux de versions 4.18.x, il leur est conseillé de passer à la version 4.18.4. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, laissez headersInline à sa valeur par défaut, false, là où les en-têtes en ligne ne sont pas nécessaires, car la copie n'est atteinte que lorsqu'il est activé. Lorsqu'il doit rester activé, retirez les en-têtes internes de Camel immédiatement après l'étape de désérialisation, par exemple avec removeHeaders(“Camel*”) placé avant tout processeur ou producteur qui lit les en-têtes de contrôle, et ne désérialisez pas de contenu MIME provenant d'un expéditeur non fiable dans une route qui achemine en fonction des valeurs des en-têtes. Par défense en profondeur, traitez les noms des en-têtes de tout message MIME arrivant de l'extérieur de la frontière de confiance comme des entrées non fiables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.