CVE-2026-48206
Apache Camel JIRA: Um conjunto de constantes de cabeçalho Exchange sem o prefixo Camel contorna o filtro de cabeçalhos HTTP, permitindo que um cliente HTTP execute operações arbitrárias em issues do JIRA usando as credenciais configuradas no endpoint
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 44,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Validação de Entrada Incorreta, Bypass de Autorização Através de Vulnerabilidade de Chave Controlada pelo Utilizador no componente JIRA do Apache Camel Os produtores camel-jira leem os seus parâmetros de operação — a chave do issue, chave do projeto, ID de transição, resumo, tipo, responsável, componentes, observadores, tipo de ligação, minutos de registo de trabalho e outros — a partir dos cabeçalhos das mensagens Exchange. As constantes de cabeçalho definidas em JiraConstants (por exemplo ISSUE_KEY = IssueKey, ISSUE_PROJECT_KEY = ProjectKey, ISSUE_TRANSITION_ID = IssueTransitionId, LINK_TYPE = linkType) utilizavam valores simples, sem prefixo Camel. Como estes nomes não começam com o prefixo Camel / camel, o HttpHeaderFilterStrategy — que bloqueia apenas o namespace de cabeçalhos Camel no limite HTTP — permitia que passassem de um pedido HTTP de entrada diretamente para o Exchange. Numa rota que faz a ponte entre um consumidor HTTP (por exemplo platform-http) e um produtor jira:, qualquer cliente HTTP poderia, portanto, fornecer estes cabeçalhos e substituir os valores que a rota pretendia, conduzindo operações JIRA contra a instância JIRA configurada com as credenciais da conta de serviço configurada no endpoint — por exemplo, eliminando ou transicionando um issue arbitrário (através de IssueKey / IssueTransitionId), criando um issue num projeto diferente (através de ProjectKey), modificando campos do issue, adicionando ou removendo observadores, ou registando trabalho. As operações estão limitadas ao que a conta de serviço configurada tem permissão para fazer. Não são necessárias credenciais do atacante quando o consumidor de ponte não é autenticado. Este problema afeta o Apache Camel: de 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se aos utilizadores que atualizem para a versão 4.21.0, que corrige o problema. Se os utilizadores estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os utilizadores estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.3. Após a atualização, as rotas que conduzem operações JIRA através dos nomes de cabeçalho brutos devem utilizar os nomes CamelJira* (por exemplo CamelJiraIssueKey) em vez dos valores antigos. Para implementações que não podem atualizar imediatamente, remova os cabeçalhos de controlo camel-jira de qualquer entrada não confiável antes do produtor jira: (por exemplo, removendo os cabeçalhos IssueKey, ProjectKey, IssueTransitionId e relacionados no início da rota) e defina os parâmetros de operação JIRA necessários a partir de uma fonte confiável.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.