CVE-2026-49097
Apache Camel: Camel-IRC: le costanti di intestazione Exchange irc.sendTo (e altre irc.*) utilizzavano nomi non prefissati con "Camel" che bypassano il filtro delle intestazioni HTTP, consentendo a un client HTTP di reindirizzare i messaggi IRC in uscita verso canali o utenti arbitrari
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 50,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Validazione dell'Input Impropria, Neutralizzazione Impropria di Elementi Speciali nell'Output Utilizzato da un Componente a Valle ('Injection') vulnerabilità nel componente IRC di Apache Camel. Il producer camel-irc sceglie la destinazione di un messaggio IRC in uscita dall'header Exchange irc.sendTo (la costante IrcConstants.IRC_SEND_TO, valore irc.sendTo); quando tale header è presente, sovrascrive l'elenco dei canali configurati sull'endpoint e il messaggio viene inviato solo alla destinazione specificata. Questo e gli altri header di controllo del componente (irc.target, irc.messageType, irc.user.*, irc.num, irc.value) utilizzavano valori semplici, senza prefisso Camel. Poiché questi nomi non iniziano con il prefisso Camel / camel, HttpHeaderFilterStrategy - che blocca solo il namespace degli header Camel sul confine HTTP - li lasciava passare da una richiesta HTTP in entrata direttamente nell'Exchange. In una route che collega un consumer HTTP (ad esempio platform-http) a un producer irc:, qualsiasi client HTTP poteva quindi impostare l'header irc.sendTo e reindirizzare un messaggio che la route intendeva per un canale configurato a un canale o utente IRC arbitrario - esfiltrando il contenuto del messaggio a un nickname scelto dall'attaccante, facendolo trapelare in un canale pubblico o consegnando messaggi che sembrano provenire dal bot. Non sono richieste credenziali quando il consumer di collegamento non è autenticato. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul flusso di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul flusso di release 4.18.x, si consiglia di aggiornare alla 4.18.3. Dopo l'aggiornamento, le route che impostano gli header IRC tramite i nomi di header grezzi devono utilizzare i nomi CamelIrc* (ad esempio CamelIrcSendTo) invece dei vecchi valori irc.*. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header irc.* da qualsiasi ingresso non attendibile prima del producer irc: (ad esempio removeHeaders('irc.*') all'inizio della route) e impostare la destinazione IRC da una fonte attendibile.
Fonti
1Reproduttore PoC per CVE-2026-49097 (Apache Camel camel-irc): l'header irc.sendTo non prefissato con Camel elude il filtro degli header HTTP e sovrascrive il canale configurato del producer, reindirizzando un messaggio IRC verso una destinazione scelta dall'attaccante. Corretto in 4.14.8/4.18.3/4.21.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.