CVE-2026-46584
Apache Camel Mail: Il produttore mail applicava le intestazioni dei messaggi fornite dall'attaccante come proprietà della sessione JavaMail, consentendo a un attaccante di influenzare i parametri SMTP
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 45,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Validazione dell'Input Impropria, Esposizione di Informazioni Sensibili a un Attore Non Autorizzato vulnerabilità nel Componente Mail di Apache Camel. Il produttore camel-mail (MailProducer.getSender) analizzava l'Exchange in uscita alla ricerca di header di messaggio nel namespace mail.smtp. / mail.smtps. e, quando presenti, costruiva un mittente JavaMail per messaggio con quei valori applicati come proprietà di sessione JavaMail, sovrascrivendo la configurazione dell'endpoint. Questo namespace è interno a Camel - solo MailProducer lo interpreta - e non era bloccato da alcuna HeaderFilterStrategy, quindi i valori potevano provenire da qualsiasi protocollo in ingresso (ad esempio parametri di query o header di richiesta platform-http, oppure messaggi JMS / Kafka da produttori non attendibili) che alimenta una route che termina in un produttore smtp / smtps senza un removeHeaders intermedio. L'impatto massimo dipende dalla versione: sulle release precedenti alla 4.19.0, l'impostazione di mail.smtp.host reindirizza la connessione SMTP verso un server sotto il controllo dell'attaccante e, poiché il produttore si autentica quindi con il nome utente e la password configurati sull'endpoint, tali credenziali vengono trasmesse all'attaccante; dalla 4.19.0 in poi il produttore si connette esplicitamente all'host configurato sull'endpoint, quindi l'impatto raggiungibile è limitato all'indebolimento della sicurezza del trasporto (ad esempio mail.smtp.ssl.trust, mail.smtp.starttls.enable o mail.smtp.socks.host) e all'intercettazione del messaggio in uscita piuttosto che al reindirizzamento dell'host. Lo sfruttamento richiede una route che convogli input non attendibili nel produttore mail senza rimuovere il namespace. Questo problema riguarda Apache Camel: dalla 4.0.0 alla 4.14.8 esclusa, dalla 4.15.0 alla 4.18.3 esclusa, dalla 4.19.0 alla 4.21.0 esclusa. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti si trovano sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.3. Dopo l'aggiornamento, la sovrascrittura per messaggio è disabilitata per impostazione predefinita; abilitarla solo su endpoint attendibili con useJavaMailSessionPropertiesFromHeaders=true. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere il namespace prima del produttore mail con removeHeaders('mail.smtp.*') e removeHeaders('mail.smtps.*') tra qualsiasi ingresso non attendibile e il produttore smtp / smtps. Anche con l'opt-in abilitato, gli autori delle route dovrebbero comunque rimuovere il namespace su qualsiasi percorso che trasporti input non attendibili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.