CVE-2026-55994
Apache Camel Iggy: O consumidor de entrada mapeia os cabeçalhos de usuário das mensagens Iggy fornecidas externamente para o Exchange sem uma HeaderFilterStrategy, permitindo a injeção de cabeçalhos de controle do Camel — possibilitando o controle sobre o comportamento interno
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 48,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Exposição de Informações Sensíveis a um Ator Não Autorizado, vulnerabilidade de Server-Side Request Forgery (SSRF) no Apache Camel no componente Iggy. O consumidor camel-iggy mapeava os user-headers das mensagens Iggy de entrada para o mapa de headers do Camel Exchange sem aplicar qualquer HeaderFilterStrategy (o IggyFetchRecords copiava os user-headers da mensagem diretamente para o Exchange). Como nada bloqueava o namespace de headers do Camel, um ator capaz de publicar no stream/tópico Iggy consumido poderia definir headers de controle internos do Camel — incluindo CamelHttpUri (Exchange.HTTP_URI) — simplesmente fornecendo-os como user-headers da mensagem. Em uma rota onde o consumidor Iggy alimenta um produtor HTTP downstream, o CamelHttpUri injetado redireciona a requisição HTTP do lado do servidor para um destino escolhido pelo atacante (server-side request forgery — por exemplo, para um serviço interno ou um endpoint de metadados de nuvem). Além disso, o produtor HTTP resolve placeholders de propriedades do Camel na URI resultante (controlada pelo atacante), de modo que placeholders embutidos no valor injetado — como uma referência a variável de ambiente, uma propriedade de aplicação ou uma referência a vault — são resolvidos para seus valores reais e enviados ao atacante, divulgando variáveis de ambiente, propriedades de aplicação e segredos de vault. Este problema afeta o Apache Camel: de 4.17.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de releases 4.18.x, sugere-se que atualizem para 4.18.3. A correção adiciona uma IggyHeaderFilterStrategy dedicada (e uma opção de endpoint headerFilterStrategy) que filtra o namespace de headers do Camel de forma insensível a maiúsculas/minúsculas no mapeamento de entrada, de modo que headers Camel* / camel* fornecidos externamente não sejam mais copiados para o Exchange. Para implantações que não podem atualizar imediatamente, remova os headers de controle do Camel da mensagem de entrada antes que eles alcancem qualquer produtor downstream (por exemplo, removeHeaders('Camel*') e removeHeaders('camel*') no início da rota), restrinja quem pode publicar no stream/tópico Iggy consumido e evite conectar um consumidor não confiável diretamente a um produtor HTTP cuja URI de destino possa ser controlada por headers de mensagem.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.