CVE-2026-33454
Apache Camel: Отсутствие фильтрации входящих заголовков в MailHeaderFilterStrategy позволяет удалённое выполнение кода через инъекцию MIME-заголовков (вариант CVE-2025-30177)
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LНизкий · следующие 30 дней
- Процентиль
- 48,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Компонент Camel-Mail уязвим к инъекции заголовков сообщений Camel. Пользовательская стратегия фильтрации заголовков, используемая компонентом (MailHeaderFilterStrategy), фильтрует только направление 'out' через setOutFilterStartsWith, при этом не настраивает направление 'in' через setInFilterStartsWith. В результате, когда приложение Camel потребляет почту через camel-mail (например, через from(\"imap://...\") или from(\"pop3://...\")), проверка входящего фильтра пропускается, и MIME-заголовки с префиксом Camel сопоставляются с Exchange без фильтрации. Злоумышленник, способный доставить электронное письмо в почтовый ящик, отслеживаемый таким потребителем, может внедрить специфические для Camel заголовки, которые для некоторых компонентов Camel, расположенных ниже по потоку от почтового потребителя (таких как camel-bean, camel-exec или camel-sql), могут изменить поведение маршрута. Это тот же шаблон, который ранее был устранён в camel-undertow (CVE-2025-30177) и в более широком фильтре входящих заголовков (CVE-2025-27636 и CVE-2025-29891). Эта проблема затрагивает Apache Camel: с 3.0.0 до 4.14.6, с 4.15.0 до 4.18.1. Пользователям рекомендуется обновиться до версии 4.19.0, которая исправляет проблему. Если пользователи находятся на ветке LTS-релизов 4.18.x, им рекомендуется обновиться до 4.18.1. Если пользователи находятся на ветке LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.6.
Источники
1Воспроизведение для CVE-2026-33454: внедрение заголовков в Apache Camel camel-mail до RCE через camel-exec
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.