CVE-2026-46591
Apache Camel: Camel-Neo4j: имена свойств JSON из заголовка CamelNeo4jMatchProperties интерполируются в предложение Cypher WHERE без проверки, что позволяет внедрение Cypher (неполное исправление CVE-2025-66169)
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 44,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная нейтрализация специальных элементов в логике запросов к данным (Improper Neutralization of Special Elements in Data Query Logic) в компоненте Neo4J Apache Camel. Производитель camel-neo4j формирует предложение Cypher WHERE для своих операций match/retrieve и delete из карты CamelNeo4jMatchProperties. CVE-2025-66169 устранила внедрение Cypher через значения свойств, связывая их как параметры запроса ($paramN), однако имена свойств (ключи JSON этой карты) по-прежнему конкатенировались в строку запроса без изменений в методах Neo4jProducer.retrieveNodes() и deleteNode(). Имя свойства, содержащее синтаксис Cypher, тем самым изменяет структуру выполняемого запроса. Если маршрут передаёт непроверенные входные данные в карту CamelNeo4jMatchProperties — например, передавая тело запроса в качестве карты match, или от потребителя, который не фильтрует входящие заголовки Camel* — злоумышленник, контролирующий имена ключей JSON, может внедрить произвольный Cypher и прочитать, изменить или удалить любой узел или связь в базе данных Neo4j. Сам заголовок CamelNeo4jMatchProperties имеет префикс Camel и фильтруется стратегией фильтрации HTTP-заголовков, поэтому обычный HTTP-клиент не может установить его напрямую; проблема достижима через маршруты, которые намеренно или непреднамеренно переносят непроверенные данные в этот заголовок. Проблема затрагивает Apache Camel: с 4.10.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, не заполняйте карту CamelNeo4jMatchProperties из непроверенных входных данных: проверяйте или заносите имена свойств в белый список (например, по шаблону ^[A-Za-z_][A-Za-z0-9_]*$) перед производителем Neo4j, а также убедитесь, что любой потребитель, питающий такой маршрут, фильтрует входящие заголовки Camel* / camel*, чтобы заголовок match не мог быть передан внешним отправителем.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.