CVE-2026-63621
Apache Camel: Camel-Knative: स्ट्रक्चर्ड कंटेंट मोड में प्राप्त CloudEvent एक्सटेंशन फ़ील्ड को बिना किसी हेडर फ़िल्टर रणनीति लागू किए मैसेज हेडर्स पर मैप किया गया
- प्रकाशित
- 24 अग॰ 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Camel Knative घटक में अनुचित इनपुट सत्यापन, तथा डाउनस्ट्रीम घटक द्वारा उपयोग किए जाने वाले आउटपुट में विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('इंजेक्शन') भेद्यता। camel-knative में Knative उपभोक्ता आने वाले CloudEvent विशेषताओं को Camel संदेश हेडर में मैप करता है। बाइनरी कंटेंट मोड में, HTTP-हेडर पथ KnativeHttpHeaderFilterStrategy के माध्यम से Camel-आंतरिक हेडर को फ़िल्टर करता है, लेकिन संरचित कंटेंट मोड (Content-Type application/cloudevents+json) में CloudEvent एक्सटेंशन फ़ील्ड सीधे JSON बॉडी से पढ़ी जाती हैं और प्रत्येक एक्सटेंशन कुंजी को बिना किसी HeaderFilterStrategy लागू किए Exchange हेडर में कॉपी कर दिया जाता है (CloudEventProcessors, स्पेक संस्करण 1.0, 1.0.1 और 1.0.2)। परिणामस्वरूप, एक अनधिकृत हमलावर संरचित-मोड CloudEvent अनुरोध के माध्यम से Camel-आंतरिक हेडर (जैसे CamelHttpUri, CamelHttpPath, CamelFileName) इंजेक्ट कर सकता है, जो Camel के हेडर मैप से केस-असंवेदनशील रूप से मेल खाता है। जब कोई रूट किसी Knative उपभोक्ता से संदेशों को header-संचालित घटक जैसे camel-http या camel-file पर अग्रेषित करता है, तो इंजेक्ट किए गए हेडर कॉन्फ़िगर किए गए मानों को ओवरराइड कर देते हैं, जिससे रूट के आधार पर सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF), पाथ ट्रैवर्सल या संदेश-डिस्पैच पुनर्निर्देशन संभव हो जाता है। यह पहले बाइनरी कंटेंट-मोड पथ के लिए जोड़े गए इनबाउंड हेडर फ़िल्टरिंग का अधूरा सुधार है, और यह वही पैटर्न है जिसे camel-cxf/camel-knative (CVE-2026-47323), camel-undertow (CVE-2025-30177), व्यापक आने-वाले हेडर फ़िल्टर (CVE-2025-27636 और CVE-2025-29891), तथा गैर-HTTP रणनीतियों (CVE-2026-40453) में संबोधित किया गया है। यह मुद्दा Apache Camel को प्रभावित करता है: 3.15.0 से 4.14.9 से पहले तक, 4.15.0 से 4.18.4 से पहले तक, 4.19.0 से 4.21.0 से पहले तक। उपयोगकर्ताओं को संस्करण 4.22.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.4 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.9 में अपग्रेड करने का सुझाव दिया जाता है। गैर-LTS रिलीज़ 4.15.0 से 4.17.0 तक और 4.19.0 से 4.21.0 तक प्रभावित हैं लेकिन उन्हें रखरखाव सुधार नहीं मिलता; उन संस्करणों के उपयोगकर्ताओं को 4.18.4 या 4.22.0 में अपग्रेड करना चाहिए।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।