CVE-2026-40453
Apache Camel JMS, Apache Camel CoAP, Apache Camel Google PubSub: неполное исправление CVE-2025-27636 в не-HTTP HeaderFilterStrategies (camel-jms, camel-sjms, camel-coap, camel-google-pubsub) допускает внедрение заголовков с вариантами регистра
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 73,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Исправление для CVE-2025-27636 добавило вызов `setLowerCase(true)` в `HttpHeaderFilterStrategy`, чтобы варианты имён заголовков с разным регистром, такие как 'CAmelExecCommandExecutable', отфильтровывались наряду с 'CamelExecCommandExecutable'. Тот же вызов `setLowerCase(true)` не был применён к пяти не-HTTP реализациям `HeaderFilterStrategy`: `JmsHeaderFilterStrategy` и `ClassicJmsHeaderFilterStrategy` в camel-jms, `SjmsHeaderFilterStrategy` в camel-sjms, `CoAPHeaderFilterStrategy` в camel-coap и `GooglePubsubHeaderFilterStrategy` в camel-google-pubsub. Поскольку эти стратегии используют чувствительную к регистру фильтрацию `String.startsWith('Camel'/'camel')`, в то время как Camel Exchange хранит заголовки в карте, нечувствительной к регистру, злоумышленник с доступом к брокеру JMS (или эквивалентному) в качестве производителя, потребляемому маршрутом Camel, может внедрить варианты внутренних заголовков Camel с изменённым регистром, которые затем обрабатываются нижестоящими компонентами, такими как camel-exec и camel-file, с использованием их канонического регистра. Это позволяет удалённо выполнять код и произвольно записывать файлы в маршрутах, которые пересылают JMS-сообщения компонентам, управляемым заголовками. Проблема затрагивает Apache Camel: с 3.0.0 до 4.14.6, с 4.15.0 до 4.18.2, с 4.19.0 до 4.20.0. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.6. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.2.
Источники
2Репродуктор для CVE-2026-40453: инъекция Camel-заголовков с вариантами регистра в Apache Camel (неполное исправление CVE-2025-27636)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.