CVE-2026-33454
Apache Camel: Filtro de Cabeçalhos de Entrada Ausente no MailHeaderFilterStrategy Permite Execução Remota de Código via Injeção de Cabeçalho MIME (Variante CVE-2025-30177)
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 48,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O componente Camel-Mail é vulnerável à injeção de cabeçalhos de mensagem Camel. A estratégia personalizada de filtro de cabeçalhos usada pelo componente (MailHeaderFilterStrategy) apenas filtra a direção 'out' por meio de setOutFilterStartsWith, enquanto não configura a direção 'in' por meio de setInFilterStartsWith. Como resultado, quando um aplicativo Camel consome e-mails por meio do camel-mail (por exemplo, via from(\"imap://...\") ou from(\"pop3://...\")), a verificação do filtro de entrada é ignorada e os cabeçalhos MIME com prefixo Camel são mapeados sem filtro para o Exchange. Um atacante que consiga entregar um e-mail a uma caixa de correio monitorada por esse consumidor pode injetar cabeçalhos específicos do Camel que, para alguns componentes Camel a jusante do consumidor de e-mail (como camel-bean, camel-exec ou camel-sql), podem alterar o comportamento da rota. Este é o mesmo padrão que foi anteriormente tratado no camel-undertow (CVE-2025-30177) e no filtro mais amplo de cabeçalhos de entrada (CVE-2025-27636 e CVE-2025-29891). Este problema afeta o Apache Camel: de 3.0.0 antes de 4.14.6, de 4.15.0 antes de 4.18.1. Recomenda-se que os usuários atualizem para a versão 4.19.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.18.x, é sugerido que atualizem para 4.18.1. Se os usuários estiverem no fluxo de versões LTS 4.14.x, é sugerido que atualizem para 4.14.6.
Fontes
1Reprodutor para CVE-2026-33454: injeção de cabeçalho no Apache Camel camel-mail para RCE via camel-exec
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.