Voltar às atualizações
UpdatedJul 31, 2026

CVE-2026-48206 — Updated!

Reprodutor para CVE-2026-48206: injeção de cabeçalho IssueKey do Apache Camel camel-jira (e outros cabeçalhos sem prefixo Camel) que aciona operações arbitrárias de issues do JIRA com as credenciais da conta de serviço do endpoint (corrigido em 4.14.8/4.18.3/4.21.0).

Compartilhar

CVE-2026-48206 — Injeção de Cabeçalho IssueKey no camel-jira

Reprodutores de prova de conceito executáveis para a mesma vulnerabilidade do Apache Camel, um por runtime:

RuntimeDiretórioStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui o Camel 4.20.0)

Ambas são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0) e demonstram o mesmo defeito: os produtores do camel-jira leem seus parâmetros de operação (chave do issue, chave do projeto, id de transição, …) dos cabeçalhos de mensagem do Exchange, cujas constantes — IssueKey, ProjectKey, IssueTransitionId, … — são strings simples, sem prefixo Camel. O filtro de fronteira HTTP (HttpHeaderFilterStrategy) remove apenas Camel*, de modo que um cabeçalho HTTP de entrada com esse nome passa direto para o Exchange e substitui aquilo sobre o qual a rota atua. Um cliente não autenticado injeta IssueKey: PROD-999 e a conta de serviço da rota exclui um issue arbitrário (CWE-639).

Cada subdiretório é um projeto autossuficiente com seu próprio Dockerfile, docker-compose.yml e README. Em resumo, para qualquer um dos dois:

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumo da Vulnerabilidade

PropriedadeValor
Componentecamel-jira
CWECWE-20 (Validação de Entrada Incorreta) / CWE-639 (Bypass de Autorização por Chave Controlada pelo Usuário)
ImpactoRealizar operações arbitrárias do JIRA (excluir/transicionar/criar/modificar) com as credenciais da conta de serviço do endpoint
Versões AfetadasDe 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0
Versões Corrigidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23576 (PR apache/camel#23417)
CréditoYu Bao (PayPal)

A correção renomeia as constantes de cabeçalho para a convenção CamelJira* (ex.: CamelJiraIssueKey), de modo que sejam removidas na fronteira HTTP como qualquer outro cabeçalho Camel*.

Aviso de segurança: https://camel.apache.org/security/CVE-2026-48206.html

Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.

Categorias