CVE-2026-48206
Apache Camel JIRA: un insieme di costanti di intestazione Exchange non precedute dal prefisso Camel bypassano il filtro delle intestazioni HTTP, consentendo a un client HTTP di eseguire operazioni arbitrarie sui ticket JIRA utilizzando le credenziali configurate per l'endpoint
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 44,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Convalida dell'input impropria, bypass dell'autorizzazione tramite vulnerabilità della chiave controllata dall'utente nel componente JIRA di Apache Camel. I producer di camel-jira leggono i loro parametri operativi — la chiave dell'issue, la chiave del progetto, l'ID della transizione, il riepilogo, il tipo, l'assegnatario, i componenti, i watcher, il tipo di collegamento, i minuti del work-log e altri — dagli header dei messaggi Exchange. Le costanti degli header definite in JiraConstants (ad esempio ISSUE_KEY = IssueKey, ISSUE_PROJECT_KEY = ProjectKey, ISSUE_TRANSITION_ID = IssueTransitionId, LINK_TYPE = linkType) utilizzavano valori semplici, senza prefisso Camel. Poiché questi nomi non iniziano con il prefisso Camel / camel, HttpHeaderFilterStrategy — che blocca solo il namespace degli header Camel sul confine HTTP — li lasciava passare da una richiesta HTTP in entrata direttamente nell'Exchange. In una route che collega un consumer HTTP (ad esempio platform-http) a un producer jira:, qualsiasi client HTTP poteva quindi fornire questi header e sovrascrivere i valori che la route intendeva, guidando le operazioni JIRA contro l'istanza JIRA configurata con le credenziali dell'account di servizio configurato dell'endpoint — ad esempio eliminando o trasferendo un'issue arbitraria (tramite IssueKey / IssueTransitionId), creando un'issue in un progetto diverso (tramite ProjectKey), modificando i campi dell'issue, aggiungendo o rimuovendo watcher, o registrando lavoro. Le operazioni sono limitate da ciò che l'account di servizio configurato è autorizzato a fare. Non sono richieste credenziali all'attaccante quando il consumer di collegamento non è autenticato. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul flusso di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul flusso di release 4.18.x, si consiglia di aggiornare alla 4.18.3. Dopo l'aggiornamento, le route che guidano le operazioni JIRA tramite i nomi degli header grezzi devono utilizzare i nomi CamelJira* (ad esempio CamelJiraIssueKey) invece dei vecchi valori. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header di controllo camel-jira da qualsiasi ingresso non attendibile prima del producer jira: (ad esempio rimuovendo IssueKey, ProjectKey, IssueTransitionId e gli header correlati all'inizio della route) e impostare i parametri operativi JIRA richiesti da una fonte attendibile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.