CVE-2026-47323
Apache Camel: Camel-CXF मैसेज हेडर इंजेक्शन, इनबाउंड फ़िल्टरिंग की कमी के कारण
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Camel-CXF और Camel-Knative में मिसिंग इनबाउंड फ़िल्टरिंग के माध्यम से मैसेज हेडर इंजेक्शन CXF और Knative HeaderFilterStrategy कार्यान्वयन (camel-cxf-rest में `CxfRsHeaderFilterStrategy`, camel-cxf-transport में `CxfHeaderFilterStrategy`, और camel-knative-http में `KnativeHttpHeaderFilterStrategy`) केवल `setOutFilterStartsWith` के माध्यम से आउटबाउंड Camel-आंतरिक हेडर को फ़िल्टर करते हैं, जबकि `setInFilterStartsWith` के माध्यम से इनबाउंड फ़िल्टरिंग कॉन्फ़िगर नहीं करते हैं। इसके परिणामस्वरूप, एक अनप्रमाणित हमलावर HTTP अनुरोधों के माध्यम से CXF-RS या CXF-SOAP एंडपॉइंट्स में Camel-आंतरिक हेडर (जैसे `CamelExecCommandExecutable`, `CamelFileName`) इंजेक्ट कर सकता है। जब कोई रूट इन एंडपॉइंट्स से मैसेज को camel-exec या camel-file जैसे हेडर-संचालित घटकों तक अग्रेषित करता है, तो इंजेक्ट किए गए हेडर कॉन्फ़िगर किए गए मानों को ओवरराइड कर देते हैं, जिससे रिमोट कोड निष्पादन या मनमानी फ़ाइल लेखन संभव हो जाता है। यह वही पैटर्न है जिसे पहले camel-undertow (CVE-2025-30177), व्यापक इनकमिंग-हेडर फ़िल्टर (CVE-2025-27636 और CVE-2025-29891), और गैर-HTTP रणनीतियों (CVE-2026-40453) में संबोधित किया गया था। यह समस्या Apache Camel को प्रभावित करती है: 3.18.0 से 4.14.6 से पहले, 4.15.0 से 4.18.2 से पहले। उपयोगकर्ताओं को संस्करण 4.19.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
2CVE-2026-47323 के लिए रिप्रोड्यूसर: Apache Camel CXF/Knative HeaderFilterStrategy में इनबाउंड फ़िल्टरिंग की कमी, CXF-RS/CXF-SOAP/Knative एंडपॉइंट्स के माध्यम से Camel कंट्रोल-हेडर इंजेक्शन (camel-exec के माध्यम से RCE) सक्षम करना (4.14.6/4.18.2/4.19.0 में ठीक किया गया)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।