CVE-2026-33454
Apache Camel: MailHeaderFilterStrategy의 인바운드 헤더 필터 누락으로 MIME 헤더 주입을 통한 원격 코드 실행 가능 (CVE-2025-30177 변종)
- 게시됨
- 2026. 4. 27.
- 업데이트됨
- 2026. 7. 15.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 6.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L낮음 · 다음 30일
- 백분위수
- 48.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Camel-Mail 구성 요소는 Camel 메시지 헤더 주입에 취약합니다. 이 구성 요소에서 사용하는 사용자 지정 헤더 필터 전략(MailHeaderFilterStrategy)은 setOutFilterStartsWith를 통해 'out' 방향만 필터링하며, setInFilterStartsWith를 통한 'in' 방향은 구성하지 않습니다. 그 결과, Camel 애플리케이션이 camel-mail을 통해 메일을 소비할 때(예: from(\"imap://...\") 또는 from(\"pop3://...\") 사용) 인바운드 필터 검사가 건너뛰어지고 Camel 접두사가 붙은 MIME 헤더가 필터링되지 않은 채 Exchange로 매핑됩니다. 이러한 소비자가 모니터링하는 사서함에 이메일을 전달할 수 있는 공격자는 Camel 특정 헤더를 주입할 수 있으며, 이 헤더는 메일 소비자 하위에 있는 일부 Camel 구성 요소(예: camel-bean, camel-exec 또는 camel-sql)에서 라우트의 동작을 변경할 수 있습니다. 이는 이전에 camel-undertow(CVE-2025-30177) 및 광범위한 인바운드 헤더 필터(CVE-2025-27636 및 CVE-2025-29891)에서 해결된 것과 동일한 패턴입니다. 이 문제는 Apache Camel 3.0.0부터 4.14.6 이전 버전, 4.15.0부터 4.18.1 이전 버전에 영향을 미칩니다. 사용자는 이 문제를 해결한 4.19.0 버전으로 업그레이드하는 것이 좋습니다. 4.18.x LTS 릴리스 스트림을 사용 중인 경우 4.18.1로 업그레이드하는 것이 좋습니다. 4.14.x LTS 릴리스 스트림을 사용 중인 경우 4.14.6으로 업그레이드하는 것이 좋습니다.
소스
1CVE-2026-33454 재현기: Apache Camel camel-mail 헤더 인젝션을 통한 camel-exec RCE
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.