
CVE-2026-49098 — Updated!
CVE-2026-49098 (Apache Camel camel-kafka) के लिए PoC रिप्रोड्यूसर: गैर-Camel-उपसर्ग वाला `kafka.OVERRIDE_TOPIC` हेडर अपस्ट्रीम HTTP हेडर फ़िल्टर को बायपास करता है और प्रोड्यूसर के कॉन्फ़िगर किए गए टॉपिक को ओवरराइड कर देता है, जिससे हमलावर द्वारा गढ़ा गया रिकॉर्ड किसी विशेषाधिकार प्राप्त Kafka टॉपिक पर इंजेक्ट हो जाता है (क्रॉस-टॉपिक इंजेक्शन)। 4.14.8/4.18.3/4.21.0 में फ़िक्स किया गया।
CVE-2026-49098 — camel-kafka kafka.OVERRIDE_TOPIC हेडर इंजेक्शन
इसी Apache Camel भेद्यता के लिए चलाने योग्य प्रूफ-ऑफ-कॉन्सेप्ट रीप्रोड्यूसर, प्रति रनटाइम एक:
| रनटाइम | निर्देशिका | स्टैक |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 युक्त) |
दोनों प्रभावित संस्करण हैं (यह समस्या 4.14.8 / 4.18.3 / 4.21.0 में ठीक कर दी गई है), और दोनों समान दोष प्रदर्शित करते हैं
दोष: KafkaProducer.evaluateTopic() गैर-Camel-उपसर्ग वाले kafka.OVERRIDE_TOPIC हेडर को पढ़ता है और इसे प्राथमिकता देता है
एंडपॉइंट के कॉन्फ़िगर किए गए टॉपिक पर। यह HTTP हेडर फ़िल्टर से बच निकलता है (Spring Boot के सर्वलेट platform-http और
Quarkus के Vert.x platform-http दोनों समान रूप से) और उत्पादित रिकॉर्ड को हमलावर द्वारा चुने गए टॉपिक पर ले जाता है — क्रॉस-टॉपिक
इंजेक्शन (CWE-20 → CWE-74)।
प्रत्येक उपनिर्देशिका एक स्व-निहित प्रोजेक्ट है जिसमें अपना Dockerfile, docker-compose.yml, और पूर्ण विवरण तथा पुनरुत्पादन चरणों वाला README है।
संक्षेप में, दोनों में से किसी के लिए:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
भेद्यता सारांश
| गुण | मान |
|---|---|
| घटक | camel-kafka (Spring Boot: camel-kafka-starter; Quarkus: camel-quarkus-kafka) |
| CWE | CWE-20 (अनुचित इनपुट सत्यापन) / CWE-74 (इंजेक्शन) |
| प्रभाव | उत्पादित रिकॉर्ड को किसी भी काफ़्का टॉपिक पर पुनर्निर्देशित / इंजेक्ट करना |
| प्रभावित संस्करण | 4.0.0 से 4.14.8 से पहले, 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले |
| फिक्स्ड संस्करण | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23584 (PR apache/camel#23602) |
| श्रेय | Yu Bao (PayPal) |
परामर्श: https://camel.apache.org/security/CVE-2026-49098.html
अस्वीकरण
ये रीप्रोड्यूसर केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किए गए हैं, एक सार्वजनिक रूप से प्रकट और फिक्स्ड भेद्यता के लिए। बिना स्पष्ट अनुमति के इन्हें सिस्टम के विरुद्ध उपयोग न करें।