CVE-2026-63621
Apache Camel: Camel-Knative: os campos de extensão do CloudEvent recebidos no modo de conteúdo estruturado foram mapeados nos cabeçalhos das mensagens sem aplicar nenhuma estratégia de filtro de cabeçalhos
- Publicado
- 24 de ago. de 2026
- Atualizado
- 25 de ago. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 24 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 29,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Neutralização Incorreta de Elementos Especiais em Saída Usada por um Componente a Jusante ('Injeção') vulnerabilidade no componente Apache Camel Knative O consumidor Knative em camel-knative mapeia atributos de CloudEvent de entrada para cabeçalhos de mensagem Camel. No modo de conteúdo binário, o caminho de cabeçalho HTTP filtra cabeçalhos internos do Camel através de KnativeHttpHeaderFilterStrategy, mas no modo de conteúdo estruturado (Content-Type application/cloudevents+json) os campos de extensão do CloudEvent são lidos diretamente do corpo JSON e cada chave de extensão é copiada para os cabeçalhos do Exchange sem aplicar nenhuma HeaderFilterStrategy (CloudEventProcessors, versões de especificação 1.0, 1.0.1 e 1.0.2). Como resultado, um atacante não autenticado pode injetar cabeçalhos internos do Camel (por exemplo, CamelHttpUri, CamelHttpPath, CamelFileName) através de uma solicitação CloudEvent em modo estruturado, correspondidos de forma insensível a maiúsculas/minúsculas contra o mapa de cabeçalhos do Camel. Quando uma rota encaminha mensagens de um consumidor Knative para um componente orientado por cabeçalhos, como camel-http ou camel-file, os cabeçalhos injetados sobrepõem valores configurados, permitindo falsificação de solicitação no lado do servidor (SSRF), traversal de path ou redirecionamento de despacho de mensagens, dependendo da rota. Esta é uma correção incompleta da filtragem de cabeçalhos de entrada adicionada anteriormente para o caminho de modo de conteúdo binário, e é o mesmo padrão abordado em camel-cxf/camel-knative (CVE-2026-47323), camel-undertow (CVE-2025-30177), o filtro mais amplo de cabeçalhos de entrada (CVE-2025-27636 e CVE-2025-29891) e as estratégias não HTTP (CVE-2026-40453). Este problema afeta o Apache Camel: de 3.15.0 antes de 4.14.9, de 4.15.0 antes de 4.18.4, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.22.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.18.x, sugere-se que atualizem para 4.18.4. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.9. As versões não LTS 4.15.0 a 4.17.0 e 4.19.0 a 4.21.0 são afetadas, mas não recebem uma correção de manutenção; os usuários nessas versões devem atualizar para 4.18.4 ou 4.22.0.
Fontes
1Reprodutores de prova de conceito para a injeção de cabeçalho em CloudEvent estruturado do Apache Camel camel-knative (CVE-2026-63621), demonstrando injeção de cabeçalho por meio de campos de extensão maliciosos nos runtimes Spring Boot e Quarkus.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.