CVE-2026-55994
Apache Camel Iggy: il consumer in entrata mappa le user-header dei messaggi Iggy forniti esternamente nell'Exchange senza una HeaderFilterStrategy, consentendo l'iniezione di header di controllo Camel - permettendo il controllo del comportamento interno
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 48,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Convalida dell'Input Impropria, Esposizione di Informazioni Sensibili a un Attore Non Autorizzato, vulnerabilità Server-Side Request Forgery (SSRF) in Apache Camel nel componente Iggy. Il consumer camel-iggy mappava gli user-header dei messaggi Iggy in entrata nella mappa degli header dell'Exchange Camel senza applicare alcuna HeaderFilterStrategy (IggyFetchRecords copiava gli user-header del messaggio direttamente nell'Exchange). Poiché nulla bloccava il namespace degli header Camel, un attore in grado di pubblicare sullo stream/topic Iggy consumato poteva impostare gli header di controllo interni di Camel — incluso CamelHttpUri (Exchange.HTTP_URI) — semplicemente fornendoli come user-header del messaggio. In una route in cui il consumer Iggy alimenta un producer HTTP a valle, il CamelHttpUri iniettato reindirizza la richiesta HTTP lato server verso una destinazione scelta dall'attaccante (server-side request forgery — ad esempio verso un servizio interno o un endpoint di metadata cloud). Inoltre, il producer HTTP risolve i segnaposto delle proprietà Camel sull'URI risultante (controllato dall'attaccante), quindi i segnaposto incorporati nel valore iniettato — come un riferimento a una variabile d'ambiente, una proprietà dell'applicazione o un riferimento a un vault — vengono risolti nei loro valori reali e inviati all'attaccante, divulgando variabili d'ambiente, proprietà dell'applicazione e segreti del vault. Questo problema riguarda Apache Camel: dalla 4.17.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.3. La correzione aggiunge una IggyHeaderFilterStrategy dedicata (e un'opzione dell'endpoint headerFilterStrategy) che filtra il namespace degli header Camel senza distinzione tra maiuscole e minuscole nella mappatura in entrata, così gli header Camel* / camel* forniti esternamente non vengono più copiati nell'Exchange. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header di controllo Camel dal messaggio in entrata prima che raggiungano qualsiasi producer a valle (ad esempio removeHeaders('Camel*') e removeHeaders('camel*') all'inizio della route), limitare chi può pubblicare sullo stream/topic Iggy consumato ed evitare di collegare un consumer non attendibile direttamente a un producer HTTP la cui URI di destinazione può essere guidata dagli header del messaggio.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.