CVE-2026-33453
Apache Camel: Injeção de Parâmetro de Consulta URI CoAP em Cabeçalho de Exchange no camel-coap Permite Execução Remota de Código Pré-Autenticação em Pacote Único
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 93,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Modificação Controlada Incorretamente de Atributos de Objetos Determinados Dinamicamente no componente Apache Camel Camel-Coap O componente camel-coap do Apache Camel é vulnerável a injeção de cabeçalhos de mensagens Camel, levando à execução remota de código quando rotas encaminham solicitações CoAP para produtores sensíveis a cabeçalhos (ex.: camel-exec). O componente camel-coap mapeia parâmetros de consulta da URI de solicitações CoAP recebidas diretamente nos cabeçalhos de mensagens Camel Exchange In sem aplicar qualquer HeaderFilterStrategy. Especificamente, `CamelCoapResource.handleRequest()` itera sobre `OptionSet.getUriQuery()` e chama `camelExchange.getIn().setHeader(...)` para cada parâmetro de consulta. `CoAPEndpoint` estende `DefaultEndpoint` em vez de `DefaultHeaderFilterStrategyEndpoint`, e `CoAPComponent` não implementa `HeaderFilterStrategyComponent`; o componente não contém nenhuma referência a `HeaderFilterStrategy`. Como resultado, um atacante não autenticado que consiga enviar um único pacote UDP CoAP para uma rota Camel que consuma de `coap://` pode injetar cabeçalhos internos arbitrários do Camel (aqueles prefixados com `Camel*`) no Exchange. Quando a rota entrega a mensagem a um produtor sensível a cabeçalhos, como camel-exec, camel-sql, camel-bean, camel-file ou componentes de template (camel-freemarker, camel-velocity), os cabeçalhos injetados podem alterar o comportamento do produtor. No caso do camel-exec, os cabeçalhos `CamelExecCommandExecutable` e `CamelExecCommandArgs` sobrescrevem o executável e os argumentos configurados no endpoint, resultando em execução arbitrária de comandos do sistema operacional com os privilégios do processo Camel. A saída do produtor é gravada de volta no corpo do Exchange e retornada no payload da resposta CoAP pelo `CamelCoapResource`, dando ao atacante um canal interativo de RCE sem necessidade de exfiltração fora de banda. Os pré-requisitos de exploração são mínimos: um único datagrama UDP não autenticado para a porta CoAP (padrão 5683). O CoAP (RFC 7252) não possui autenticação integrada, e o DTLS é opcional e desabilitado por padrão. Como o protocolo é baseado em UDP, os controles de WAF/IDS na camada HTTP não se aplicam. Este problema afeta o Apache Camel: de 4.14.0 até 4.14.5, de 4.18.0 antes de 4.18.1, 4.19.0. Recomenda-se que os usuários atualizem para a versão 4.18.1 ou 4.19.0, que corrige o problema.
Fontes
2Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.