CVE-2026-46591
Apache Camel: Camel-Neo4j: i nomi delle proprietà JSON dall'header CamelNeo4jMatchProperties vengono interpolati nella clausola Cypher WHERE senza validazione, consentendo l'iniezione Cypher (correzione incompleta di CVE-2025-66169)
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 44,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di neutralizzazione impropria di elementi speciali nella logica di query dei dati nel componente Neo4J di Apache Camel. Il producer camel-neo4j costruisce la clausola Cypher WHERE per le sue operazioni di match/retrieve e delete dalla mappa CamelNeo4jMatchProperties. CVE-2025-66169 ha risolto l'iniezione Cypher tramite i valori delle proprietà associandoli come parametri di query ($paramN), ma i nomi delle proprietà (le chiavi JSON di quella mappa) venivano ancora concatenati nella stringa di query così come erano in Neo4jProducer.retrieveNodes() e deleteNode(). Un nome di proprietà contenente sintassi Cypher altera quindi la struttura della query eseguita. Quando una route mappa input non attendibile nella mappa CamelNeo4jMatchProperties - ad esempio passando un corpo di richiesta come mappa di match, o da un consumer che non filtra gli header Camel* in ingresso - un attaccante che controlla i nomi delle chiavi JSON può iniettare Cypher arbitrario e leggere, modificare o eliminare qualsiasi nodo o relazione nel database Neo4j. L'header CamelNeo4jMatchProperties è esso stesso prefissato con Camel ed è filtrato dalla strategia di filtraggio degli header HTTP, quindi un client HTTP semplice non può impostarlo direttamente; il problema è raggiungibile tramite route che trasportano deliberatamente o accidentalmente dati non attendibili in quell'header. Questa vulnerabilità riguarda Apache Camel: dalla 4.10.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul ramo di rilascio LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.3. Per le distribuzioni che non possono aggiornare immediatamente, non popolare la mappa CamelNeo4jMatchProperties da input non attendibile: validare o inserire in una lista consentita i nomi delle proprietà (ad esempio contro ^[A-Za-z_][A-Za-z0-9_]*$) prima del producer Neo4j, e assicurarsi che qualsiasi consumer che alimenta tale route filtri gli header Camel* / camel* in ingresso così che l'header di match non possa essere fornito da un mittente esterno.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.