CVE-2026-33453
Apache Camel: внедрение параметра запроса CoAP URI в заголовок Exchange в camel-coap позволяет удалённое выполнение кода без аутентификации одним пакетом
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 93,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректно контролируемая модификация атрибутов объектов, определяемых динамически, в компоненте Apache Camel Camel-Coap. Компонент camel-coap Apache Camel уязвим к инъекции заголовков сообщений Camel, что приводит к удалённому выполнению кода, когда маршруты пересылают CoAP-запросы к чувствительным к заголовкам производителям (например, camel-exec). Компонент camel-coap сопоставляет параметры строки запроса входящего CoAP-запроса URI напрямую с заголовками входящего сообщения Camel Exchange без применения какой-либо HeaderFilterStrategy. В частности, CamelCoapResource.handleRequest() перебирает OptionSet.getUriQuery() и вызывает camelExchange.getIn().setHeader(...) для каждого параметра запроса. CoAPEndpoint расширяет DefaultEndpoint, а не DefaultHeaderFilterStrategyEndpoint, и CoAPComponent не реализует HeaderFilterStrategyComponent; компонент вообще не содержит ссылок на HeaderFilterStrategy. В результате неаутентифицированный злоумышленник, способный отправить один CoAP UDP-пакет на маршрут Camel, потребляющий из coap://, может внедрить произвольные внутренние заголовки Camel (с префиксом Camel*) в Exchange. Когда маршрут доставляет сообщение чувствительному к заголовкам производителю, такому как camel-exec, camel-sql, camel-bean, camel-file или компонентам шаблонов (camel-freemarker, camel-velocity), внедрённые заголовки могут изменить поведение производителя. В случае camel-exec заголовки CamelExecCommandExecutable и CamelExecCommandArgs переопределяют исполняемый файл и аргументы, настроенные на конечной точке, что приводит к произвольному выполнению команд ОС с привилегиями процесса Camel. Вывод производителя записывается обратно в тело Exchange и возвращается в полезной нагрузке ответа CoAP через CamelCoapResource, что даёт злоумышленнику интерактивный канал RCE без необходимости внеполосной эксфильтрации. Предпосылки для эксплуатации минимальны: один неаутентифицированный UDP-датаграмма на порт CoAP (по умолчанию 5683). CoAP (RFC 7252) не имеет встроенной аутентификации, а DTLS является опциональным и отключён по умолчанию. Поскольку протокол основан на UDP, средства контроля WAF/IDS на уровне HTTP не применяются. Эта проблема затрагивает Apache Camel: с 4.14.0 по 4.14.5, с 4.18.0 до 4.18.1, 4.19.0. Пользователям рекомендуется обновиться до версии 4.18.1 или 4.19.0, устраняющей проблему.
Источники
2Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.