
CVE-2026-48206 — Updated!
Reprodutor para CVE-2026-48206: injeção de cabeçalho IssueKey do Apache Camel camel-jira (e outros cabeçalhos sem prefixo Camel) que aciona operações arbitrárias de issues do JIRA com as credenciais da conta de serviço do endpoint (corrigido em 4.14.8/4.18.3/4.21.0).
CVE-2026-48206 — Injeção de Cabeçalho IssueKey no camel-jira
Reprodutores de prova de conceito executáveis para a mesma vulnerabilidade do Apache Camel, um por runtime:
| Runtime | Diretório | Stack |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui o Camel 4.20.0) |
Ambas são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0) e demonstram o mesmo defeito: os
produtores do camel-jira leem seus parâmetros de operação (chave do issue, chave do projeto, id de transição, …) dos
cabeçalhos de mensagem do Exchange, cujas constantes — IssueKey, ProjectKey, IssueTransitionId, … — são
strings simples, sem prefixo Camel. O filtro de fronteira HTTP (HttpHeaderFilterStrategy) remove apenas
Camel*, de modo que um cabeçalho HTTP de entrada com esse nome passa direto para o Exchange e substitui aquilo sobre
o qual a rota atua. Um cliente não autenticado injeta IssueKey: PROD-999 e a conta de serviço da rota exclui um
issue arbitrário (CWE-639).
Cada subdiretório é um projeto autossuficiente com seu próprio Dockerfile, docker-compose.yml e README. Em
resumo, para qualquer um dos dois:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Resumo da Vulnerabilidade
| Propriedade | Valor |
|---|---|
| Componente | camel-jira |
| CWE | CWE-20 (Validação de Entrada Incorreta) / CWE-639 (Bypass de Autorização por Chave Controlada pelo Usuário) |
| Impacto | Realizar operações arbitrárias do JIRA (excluir/transicionar/criar/modificar) com as credenciais da conta de serviço do endpoint |
| Versões Afetadas | De 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0 |
| Versões Corrigidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23576 (PR apache/camel#23417) |
| Crédito | Yu Bao (PayPal) |
A correção renomeia as constantes de cabeçalho para a convenção CamelJira* (ex.: CamelJiraIssueKey), de modo que
sejam removidas na fronteira HTTP como qualquer outro cabeçalho Camel*.
Aviso de segurança: https://camel.apache.org/security/CVE-2026-48206.html
Aviso Legal
Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.