CVE-2026-63621
Apache Camel : Camel-Knative : les champs d'extension CloudEvent reçus en mode de contenu structuré ont été mappés sur les en-têtes de message sans appliquer de stratégie de filtrage des en-têtes.
- Publié
- 24 août 2026
- Mise à jour
- 25 août 2026
- Attribution de CNA
- apache
- Preuve observée
- 24 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 29,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d'entrée incorrecte, neutralisation incorrecte des éléments spéciaux dans la sortie utilisée par un composant en aval ('Injection') dans le composant Knative d'Apache Camel. Le consommateur Knative de camel-knative mappe les attributs CloudEvent entrants sur les en-têtes de message Camel. En mode de contenu binaire, le chemin des en-têtes HTTP filtre les en-têtes internes de Camel via KnativeHttpHeaderFilterStrategy, mais en mode de contenu structuré (Content-Type application/cloudevents+json), les champs d'extension CloudEvent sont lus directement depuis le corps JSON et chaque clé d'extension est copiée dans les en-têtes de l'échange sans appliquer de stratégie HeaderFilterStrategy (CloudEventProcessors, versions de spécification 1.0, 1.0.1 et 1.0.2). Par conséquent, un attaquant non authentifié peut injecter des en-têtes internes de Camel (par exemple CamelHttpUri, CamelHttpPath, CamelFileName) via une requête CloudEvent en mode structuré, avec une correspondance insensible à la casse dans la table des en-têtes de Camel. Lorsqu'une route transmet des messages d'un consommateur Knative à un composant piloté par les en-têtes tel que camel-http ou camel-file, les en-têtes injectés remplacent les valeurs configurées, permettant une falsification de requête côté serveur (SSRF), un traversement de chemin ou une redirection de distribution de messages selon la route. Il s'agit d'un correctif incomplet du filtrage des en-têtes entrants précédemment ajouté pour le chemin en mode de contenu binaire, et c'est le même schéma que celui traité dans camel-cxf/camel-knative (CVE-2026-47323), camel-undertow (CVE-2025-30177), le filtre plus large des en-têtes entrants (CVE-2025-27636 et CVE-2025-29891), et les stratégies non-HTTP (CVE-2026-40453). Ce problème affecte Apache Camel : de 3.15.0 avant 4.14.9, de 4.15.0 avant 4.18.4, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.22.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il est suggéré de mettre à niveau vers 4.18.4. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il est suggéré de mettre à niveau vers 4.14.9. Les versions non-LTS 4.15.0 à 4.17.0 et 4.19.0 à 4.21.0 sont concernées mais ne reçoivent pas de correctif de maintenance ; les utilisateurs de ces versions doivent mettre à niveau vers 4.18.4 ou 4.22.0.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.