CVE-2026-49086
Apache Camel Dapr: Pub/Subコンシューマーが、受信したCloudEventのpub/sub-nameとtopicをプロデューサー方向のルーティングヘッダーにコピーしており、サブスクライブされたトピックに公開できるアクターが内部動作に影響を与えることを可能にします。
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/06
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 50.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
不適切な入力検証、意図しないプロキシまたは中間者('Confused Deputy')の脆弱性がApache Camel DAPRコンポーネントに存在します。camel-daprのDapr Pub/Subコンシューマー(DaprPubSubConsumer)は、受信した各CloudEventから2つのフィールド(そのPub/Subコンポーネント名とトピック)をコピーし、CamelDaprPubSubNameおよびCamelDaprTopic Exchangeヘッダーに格納します。これらの2つのヘッダーはプロデューサー方向のルーティングヘッダーであり、ルートがDaprプロデューサー経由で再パブリッシュする際に、DaprConfigurationOptionsProxyがこれらを読み戻し、エンドポイントに設定された宛先よりも優先します。その結果、あるDapr Pub/Subトピックからコンシュームして別のトピックに再パブリッシュするルート(例:from('dapr-pubsub:p:t').to('dapr-pubsub:p:other'))において、サブスクライブされたトピックにメッセージをパブリッシュできる攻撃者は、CloudEventのpub/sub-nameとtopicを任意の値に設定でき、再パブリッシュされたメッセージを設定された宛先ではなく任意のDapr Pub/Subコンポーネントとトピックに配信させることが可能です。これにより、メッセージのリダイレクトや外部への持ち出しが発生し、ルートの意図したルーティングや基盤となるブローカーのトピックレベルのアクセス制御が回避されます。悪用には、ルートがサブスクライブするトピックへのパブリッシュ権限が必要であり、その他の認証やユーザー操作は不要です。この問題はApache Camelに影響します:4.12.0から4.14.8未満、4.15.0から4.18.3未満、4.19.0から4.21.0未満。ユーザーはこの問題を修正したバージョン4.21.0へのアップグレードを推奨されます。4.14.x LTSリリースストリームをご利用の場合は、4.14.8へのアップグレードを推奨します。4.18.xリリースストリームをご利用の場合は、4.18.3へのアップグレードを推奨します。直ちにアップグレードできないデプロイメントでは、ルート内のDaprコンシューマーと任意のDaprプロデューサーの間でExchangeからCamelDaprPubSubNameおよびCamelDaprTopicヘッダーを削除し(例:removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic'))、サブスクライブされたDapr Pub/Subトピックにパブリッシュできるユーザーを制限して、信頼できるプロデューサーのみが送信できるようにしてください。
ソース
1CVE-2026-49086のPoC再現コード。Apache Camel camel-daprにおけるconfused-deputy(混乱した代理人)型ルーティングヘッダー上書きを実証し、信頼できないCloudEventフィールドを介したメッセージのリダイレクトとデータ窃取を可能にします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。