CVE-2026-46456
Apache Camel: Camel-AWS2-SQS: Входящие атрибуты сообщения сопоставляются с Exchange без применения inbound HeaderFilterStrategy, что позволяет отправителю сообщения внедрять управляющие заголовки Camel
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 54,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость некорректной проверки входных данных в компоненте Apache Camel AWS2-SQS. Компонент camel-aws2-sqs сопоставляет входящие атрибуты сообщений с Camel Exchange через компонентно-специфичную HeaderFilterStrategy. Sqs2HeaderFilterStrategy настраивал только исходящий фильтр (setOutFilterPattern, который блокирует запись заголовков Camel*, breadcrumbId и org.apache.camel.* в брокер), но не настраивал входящий фильтр. В результате, когда Sqs2Consumer копирует каждый MessageAttribute из SQS в Exchange через HeaderFilterStrategy.applyFilterToExternalHeaders, DefaultHeaderFilterStrategy не применял никакого входящего правила и считал каждое имя заголовка нефильтруемым — включая внутренние управляющие заголовки Camel, такие как CamelHttpUri, CamelFileName или CamelSqlQuery, — копируя их без изменений в сообщение Camel. Любой субъект, способный отправлять сообщения в потребляемую очередь SQS (например, отправитель из другого аккаунта или компонент с пониженными привилегиями внутри аккаунта, имеющий разрешение sqs:SendMessage), мог задавать произвольные управляющие заголовки Camel, влияющие на поведение нижестоящих продюсеров в маршруте (например, перенаправление HTTP-продюсера, изменение имени файла или переопределение запроса); внедрённые заголовки также сохраняются при внутренних переходах через direct, seda и vm. Конкретное влияние на нижестоящие компоненты зависит от того, какие продюсеры использует маршрут. Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, в которой проблема исправлена. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление добавляет правило входящей HeaderFilterStrategy в Sqs2HeaderFilterStrategy, которое фильтрует пространство имён заголовков Camel без учёта регистра при входящем сопоставлении, поэтому заголовки Camel* / camel*, предоставленные отправителем, больше не копируются в Exchange. Для развёртываний, которые не могут обновиться немедленно, удалите управляющие заголовки Camel из входящих сообщений до того, как они достигнут любого нижестоящего продюсера (например, removeHeaders('Camel*') и removeHeaders('camel*') в начале маршрута), и ограничьте круг лиц, которые могут отправлять в потребляемую очередь SQS, применив разрешения sqs:SendMessage с минимальными привилегиями в политике ресурса очереди.
Источники
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.