CVE-2026-49086
Apache Camel Dapr: O consumidor Pub/Sub copiou o pub/sub-name e o topic do CloudEvent de entrada para os cabeçalhos de roteamento na direção do produtor, permitindo que um ator que possa publicar no tópico assinado influencie o comportamento interno
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 50,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, vulnerabilidade de Proxy ou Intermediário Não Intencional ('Deputado Confuso') no componente DAPR do Apache Camel. O consumidor Dapr Pub/Sub do camel-dapr (DaprPubSubConsumer) copiou dois campos de cada CloudEvent de entrada - o nome do seu componente Pub/Sub e o seu tópico - para os cabeçalhos de Exchange CamelDaprPubSubName e CamelDaprTopic. Esses dois cabeçalhos são cabeçalhos de roteamento na direção do produtor: quando a rota republica através de um produtor Dapr, o DaprConfigurationOptionsProxy os lê de volta e os prefere em relação ao destino configurado no endpoint. Como resultado, em uma rota que consome de um tópico Dapr Pub/Sub e republica para outro (por exemplo, from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), um ator capaz de publicar uma mensagem no tópico subscrito poderia definir o nome do pub/sub e o tópico do CloudEvent para valores de sua escolha e fazer com que a mensagem republicada fosse entregue a um componente e tópico Dapr Pub/Sub arbitrários em vez do destino configurado - redirecionando ou exfiltando a mensagem e contornando o roteamento pretendido da rota e quaisquer controles de acesso no nível do tópico no broker subjacente. A exploração requer a capacidade de publicar no tópico ao qual a rota se subscreve; nenhuma outra autenticação ou interação do usuário é necessária. Este problema afeta o Apache Camel: de 4.12.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.3. Para implantações que não podem atualizar imediatamente, remova os cabeçalhos CamelDaprPubSubName e CamelDaprTopic do Exchange entre o consumidor Dapr e qualquer produtor Dapr na rota (por exemplo, removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), e restrinja quem pode publicar no tópico Dapr Pub/Sub subscrito para que apenas produtores confiáveis possam enviar para ele.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.