Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-49098 — Reprodutor de PoC para CVE-2026-49098 (Apache Camel camel-kafka): o cabeçalho kafka.OVERRIDE_TOPIC sem o prefixo Camel contorna o filtro de cabeçalhos HTTP upstream e substitui o tópico configurado do produtor, injetando um registro forjado por um atacante em um tópico Kafka privilegiado (injeção entre tópicos). Corrigido em 4.14.8/4.18.3/4.21.0. | Kitploit
Ferramentas/GitHubGitHub/oscerd/cve-2026-49098
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHuboscerd/cve-2026-49098

CVE-2026-49098

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Reprodutor de PoC para CVE-2026-49098 (Apache Camel camel-kafka): o cabeçalho kafka.OVERRIDE_TOPIC sem o prefixo Camel contorna o filtro de cabeçalhos HTTP upstream e substitui o tópico configurado do produtor, injetando um registro forjado por um atacante em um tópico Kafka privilegiado (injeção entre tópicos). Corrigido em 4.14.8/4.18.3/4.21.0.

há 1 mêsAinda não revisado
Compartilhar

CVE-2026-49098 — Injeção de Cabeçalho kafka.OVERRIDE_TOPIC do camel-kafka

Reprodutores de prova de conceito executáveis para a mesma vulnerabilidade do Apache Camel, um por runtime:

RuntimeDiretórioStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui Camel 4.20.0)

Ambas são versões afetadas (o problema foi corrigido nas versões 4.14.8 / 4.18.3 / 4.21.0), e ambas demonstram o mesmo defeito: KafkaProducer.evaluateTopic() lê o cabeçalho kafka.OVERRIDE_TOPIC sem o prefixo Camel e o prefere em relação ao tópico configurado no endpoint. Ele escapa do filtro de cabeçalho HTTP (tanto do servlet platform-http do Spring Boot quanto do Vert.x platform-http do Quarkus) e move um registro produzido para um tópico escolhido pelo atacante — injeção entre tópicos (CWE-20 → CWE-74).

Cada subdiretório é um projeto autocontido com seu próprio Dockerfile, docker-compose.yml e README com detalhes completos e etapas de reprodução. Em resumo, para qualquer um dos dois:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumo da Vulnerabilidade

Aviso de segurança: https://camel.apache.org/security/CVE-2026-49098.html

Aviso Legal

Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e já corrigida. Não os use contra sistemas sem permissão explícita.

Baixar ferramenta
PropriedadeValor
Componentecamel-kafka (Spring Boot: camel-kafka-starter; Quarkus: camel-quarkus-kafka)
CWECWE-20 (Validação de Entrada Incorreta) / CWE-74 (Injeção)
ImpactoRedirecionar / injetar um registro produzido para um tópico Kafka arbitrário
Versões AfetadasDesde 4.0.0 até antes de 4.14.8, desde 4.15.0 até antes de 4.18.3, desde 4.19.0 até antes de 4.21.0
Versões Corrigidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23584 (PR apache/camel#23602)
CréditoYu Bao (PayPal)