CVE-2026-33454
Apache Camel: MailHeaderFilterStrategy में इनबाउंड हेडर फ़िल्टर की अनुपस्थिति MIME हेडर इंजेक्शन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की अनुमति देती है (CVE-2025-30177 वेरिएंट)
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 48.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Camel-Mail घटक Camel संदेश हेडर इंजेक्शन के प्रति संवेदनशील है। घटक द्वारा उपयोग की जाने वाली कस्टम हेडर फ़िल्टर रणनीति (MailHeaderFilterStrategy) केवल setOutFilterStartsWith के माध्यम से 'out' दिशा को फ़िल्टर करती है, जबकि यह setInFilterStartsWith के माध्यम से 'in' दिशा को कॉन्फ़िगर नहीं करती है। परिणामस्वरूप, जब कोई Camel एप्लिकेशन camel-mail के माध्यम से मेल का उपभोग करता है (उदाहरण के लिए from(\"imap://...\") या from(\"pop3://...\") के माध्यम से), तो इनबाउंड फ़िल्टर जाँच को छोड़ दिया जाता है और Camel-उपसर्ग वाले MIME हेडर बिना फ़िल्टर किए Exchange में मैप हो जाते हैं। एक हमलावर जो ऐसे उपभोक्ता द्वारा निगरानी किए गए मेलबॉक्स में ईमेल पहुंचा सकता है, वह Camel-विशिष्ट हेडर इंजेक्ट कर सकता है, जो मेल उपभोक्ता के डाउनस्ट्रीम कुछ Camel घटकों (जैसे camel-bean, camel-exec, या camel-sql) के लिए रूट के व्यवहार को बदल सकता है। यह वही पैटर्न है जिसे पहले camel-undertow (CVE-2025-30177) और व्यापक इनकमिंग-हेडर फ़िल्टर (CVE-2025-27636 और CVE-2025-29891) में संबोधित किया गया था। यह समस्या Apache Camel को प्रभावित करती है: 3.0.0 से 4.14.6 से पहले, 4.15.0 से 4.18.1 से पहले। उपयोगकर्ताओं को संस्करण 4.19.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.1 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
1CVE-2026-33454 के लिए पुनरुत्पादक: Apache Camel camel-mail हेडर इंजेक्शन से camel-exec के माध्यम से RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।