
Reprodutor para CVE-2026-46456 — injeção de cabeçalho de atributo de mensagem de entrada no Apache Camel camel-aws2-sqs (injeção de cabeçalho de controle do Camel via sqs:SendMessage → direcionamento do produtor downstream / RCE)
Reprodutores executáveis de prova de conceito para a mesma vulnerabilidade do Apache Camel, um por runtime:
| Runtime | Diretório | Stack | Sink sequestrado | Impacto demonstrado |
|---|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | exec: via CamelExecCommand* | execução remota de código |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui Camel 4.20.0) | http via CamelHttpUri | falsificação de solicitação do lado do servidor |
Ambas são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0) e ambas demonstram o mesmo defeito:
Sqs2HeaderFilterStrategy configura apenas um filtro de saída, portanto Sqs2Consumer mapeia todos os
atributos de mensagem SQS de entrada para o Exchange — incluindo cabeçalhos de controle do Camel. O autor da rota
nunca expôs uma forma de alterar o destino downstream, mas um atacante que pode enfileirar uma mensagem
injeta um e direciona o produtor downstream (CWE-20).
A variante Spring Boot prova RCE por meio de um sink exec:. Esse sink não é alcançável por padrão no Camel
4.20.0 (que é o que o Camel Quarkus 3.36.0 inclui): CAMEL-23315 adicionou uma opção allowControlHeaders ao
camel-exec, com valor padrão false, introduzida pela primeira vez no 4.20.0. Essa proteção é independente
deste CVE e não o corrige — os atributos de mensagem injetados ainda se tornam cabeçalhos do Exchange na versão 4.20.0.
A variante Quarkus, portanto, sequestra o produtor http via CamelHttpUri, que é respeitado por padrão, resultando em SSRF.
Cada subdiretório é um projeto autossuficiente (além de um contêiner LocalStack iniciado pelo seu docker-compose.yml)
com seu próprio Dockerfile e README. Em resumo, para qualquer um deles:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Aviso: https://camel.apache.org/security/CVE-2026-46456.html
Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os use contra sistemas sem permissão explícita.
| Propriedade | Valor |
|---|
| Componente | camel-aws2-sqs |
| Classe Afetada | org.apache.camel.component.aws2.sqs.Sqs2HeaderFilterStrategy (sem filtro de entrada) / Sqs2Consumer |
| CWE | CWE-20: Validação Incorreta de Entrada |
| Impacto | Um remetente de mensagem injeta cabeçalhos de controle do Camel → direciona produtores downstream |
| Versões Afetadas | De 4.0.0 até antes de 4.14.8, de 4.15.0 até antes de 4.18.3, de 4.19.0 até antes de 4.21.0 |
| Versões Corrigidas | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23506 |