CVE-2026-46456
Apache Camel: Camel-AWS2-SQS: インバウンドメッセージ属性がインバウンドHeaderFilterStrategyなしでExchangeにマッピングされ、メッセージ送信者がCamel制御ヘッダーを注入できるようになる
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 54.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Apache Camel AWS2-SQS コンポーネントにおける不適切な入力検証の脆弱性 camel-aws2-sqs コンポーネントは、コンポーネント固有の HeaderFilterStrategy を通じて受信メッセージ属性を Camel Exchange にマッピングします。Sqs2HeaderFilterStrategy はアウトバウンドフィルタのみを設定しており(setOutFilterPattern により、Camel*、breadcrumbId、org.apache.camel.* ヘッダーがブローカーに書き込まれるのをブロック)、インバウンドフィルタは設定されていませんでした。その結果、Sqs2Consumer が各 SQS MessageAttribute を HeaderFilterStrategy.applyFilterToExternalHeaders 経由で Exchange にコピーする際、DefaultHeaderFilterStrategy はインバウンドルールを適用せず、すべてのヘッダー名をフィルタ対象外として扱いました。これには CamelHttpUri、CamelFileName、CamelSqlQuery などの Camel 内部制御ヘッダーも含まれ、それらは変更されずに Camel メッセージへコピーされました。 消費対象の SQS キューにメッセージを送信できる任意のプリンシパル(例えば、クロスアカウントの送信者や、sqs:SendMessage 権限を持つ低権限のアカウント内コンポーネント)は、ルート内のダウンストリームプロデューサーの動作に影響を与える任意の Camel 制御ヘッダーを設定できました(例えば、HTTP プロデューサーのリダイレクト、ファイル名の変更、クエリの上書きなど)。注入されたヘッダーは、内部の direct、seda、vm ホップをまたいでも保持されます。具体的なダウンストリームへの影響は、ルートが使用するプロデューサーに依存します。 この問題は Apache Camel に影響します:4.0.0 から 4.14.8 未満、4.15.0 から 4.18.3 未満、4.19.0 から 4.21.0 未満。ユーザーはこの問題を修正したバージョン 4.21.0 へのアップグレードを推奨されます。4.14.x LTS リリースストリームをご利用の場合は、4.14.8 へのアップグレードを推奨します。4.18.x リリースストリームをご利用の場合は、4.18.3 へのアップグレードを推奨します。 この修正により、Sqs2HeaderFilterStrategy にインバウンド HeaderFilterStrategy ルールが追加され、インバウンドマッピング時に Camel ヘッダーの名前空間が大文字小文字を区別せずにフィルタリングされるため、送信者が指定した Camel* / camel* ヘッダーは Exchange にコピーされなくなります。 直ちにアップグレードできない環境では、受信メッセージがダウンストリームプロデューサーに到達する前に Camel 制御ヘッダーを除去してください(例えば、ルートの先頭で removeHeaders('Camel*') および removeHeaders('camel*') を使用)。また、キューのリソースポリシーに最小権限の sqs:SendMessage 権限を適用することで、消費対象の SQS キューに送信できる主体を制限してください。
ソース
1CVE-2026-46456 の再現ツール — Apache Camel camel-aws2-sqs のインバウンドメッセージ属性ヘッダーインジェクション (sqs:SendMessage を介した Camel コントロールヘッダーインジェクション → ダウンストリームプロデューサーの操作 / RCE)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。