CVE-2026-49086
Apache Camel Dapr: il consumer Pub/Sub copiava il pub/sub-name e il topic del CloudEvent in ingresso nelle intestazioni di routing in direzione producer, consentendo a un attore in grado di pubblicare sul topic sottoscritto di influenzare il comportamento interno
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 50,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di Input Validation Impropria, Proxy o Intermediario Non Intenzionale ('Confused Deputy') nel componente DAPR di Apache Camel. Il consumer Dapr Pub/Sub di camel-dapr (DaprPubSubConsumer) copiava due campi da ogni CloudEvent in ingresso - il nome del suo componente Pub/Sub e il suo topic - negli header Exchange CamelDaprPubSubName e CamelDaprTopic. Questi due header sono header di routing in direzione producer: quando la route ripubblica tramite un producer Dapr, DaprConfigurationOptionsProxy li rilegge e li preferisce rispetto alla destinazione configurata sull'endpoint. Di conseguenza, in una route che consuma da un topic Dapr Pub/Sub e ripubblica su un altro (ad esempio from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), un attore in grado di pubblicare un messaggio sul topic sottoscritto potrebbe impostare il pub/sub-name e il topic del CloudEvent su valori a propria scelta e causare la consegna del messaggio ripubblicato a un componente e topic Dapr Pub/Sub arbitrari invece della destinazione configurata - reindirizzando o esfiltrando il messaggio e bypassando il routing previsto dalla route e qualsiasi controllo di accesso a livello di topic nel broker sottostante. Lo sfruttamento richiede la capacità di pubblicare sul topic a cui la route è sottoscritta; non è necessaria alcuna altra autenticazione o interazione con l'utente. Questo problema riguarda Apache Camel: dalla 4.12.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.3. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header CamelDaprPubSubName e CamelDaprTopic dall'Exchange tra il consumer Dapr e qualsiasi producer Dapr nella route (ad esempio removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), e limitare chi può pubblicare sul topic Dapr Pub/Sub sottoscritto in modo che solo i producer fidati possano inviarvi messaggi.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.