CVE-2026-59230
Apache Camel: Camel-Mail: MimeMultipartデータフォーマットは、headersInlineを有効にしたアンマーシャリング時に、ヘッダーフィルタ戦略なしでMIMEヘッダーをCamelメッセージにコピーしていた
- 公開済み
- 2026/08/24
- 更新済み
- 2026/08/25
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/24
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 35.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache Camel における不適切な入力検証の脆弱性。この問題は Apache Camel の以下のバージョンに影響します: 2.17.0 から 4.14.9 未満、4.15.0 から 4.18.4 未満、4.19.0 から 4.22.0 未満。 camel-mail コンポーネントには、MIME マルチパートメッセージをアンマーシャルできる MimeMultipart データフォーマットが同梱されています。headersInline が true に設定されている場合、アンマーシャルパスは受信メッセージの MIME ヘッダーを Camel メッセージにコピーします。つまり、自身が生成する 3 つの標準ヘッダー (Message-ID、MIME-Version、Content-Type) 以外のすべてのヘッダーを列挙し、HeaderFilterStrategy を適用せずに各ヘッダーに対して setHeader を呼び出します。 これらの MIME ヘッダーの名前はアンマーシャルされるメッセージに由来するため、メッセージに影響を与えられる送信者は、Camel 内部の名前空間に該当する名前のヘッダーを配置し、それを Exchange に設定させることができます。Camel コンポーネントはその名前空間の制御ヘッダーを読み取って、設定済みの動作を上書きします。たとえば camel-sql プロデューサーは、Camel ヘッダーが存在する場合、実行するステートメントをそのヘッダーから取得します。したがって、注入されたヘッダーは、ルート内の下流ステップが、ルート作成者がメッセージから取得することを意図していなかったデータに対して行う処理をリダイレクトする可能性があります。 到達可能なシンクとその結果は、アンマーシャルステップの後にルートが何を行うかに完全に依存します。camel-mail コンシューマーは独自のインバウンドパスにすでにヘッダーフィルター戦略を適用していたため、これは同じコンポーネントへの並行するインバウンドパスであり、以前の強化ではカバーされていませんでした。影響を受けるコピーは headersInline が有効な場合にのみ発生しますが、これはデフォルトではありません。デフォルト設定では、MIME ヘッダーはメッセージヘッダーとしてではなく添付ファイルとして現れるため、影響を受けません。 この動作は、データフォーマットが 2.17.0 で導入されたときにまで遡り、今回の修正まで、すべてのリリースラインに存在していました。ユーザーには、この問題を修正したバージョン 4.22.0 にアップグレードすることをお勧めします。4.14.x LTS リリースストリームを使用している場合は、4.14.9 にアップグレードすることをお勧めします。4.18.x リリースストリームを使用している場合は、4.18.4 にアップグレードすることをお勧めします。 すぐにアップグレードできないデプロイメントでは、インラインヘッダーが不要な場合は headersInline をデフォルトの false のままにしてください。コピーは有効な場合にのみ発生するためです。有効のままにしなければならない場合は、アンマーシャルステップの直後に Camel 内部ヘッダーを除去してください。たとえば、制御ヘッダーを読み取るプロセッサーまたはプロデューサーの前に removeHeaders(“Camel*”) を配置します。また、信頼できない送信者からの MIME コンテンツを、ヘッダー値に基づいてディスパッチするルートにアンマーシャルしないでください。多層防御として、信頼境界の外側から到着する MIME メッセージのヘッダー名はすべて信頼できない入力として扱ってください。
ソース
1Apache Camel の camel-mail MimeMultipart ヘッダーインジェクション(CVE-2026-59230)の概念実証(PoC)再現コード。Spring Boot および Quarkus ランタイムにおける CamelHttpUri インジェクションによる SSRF を実証します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。