CVE-2026-47323
Apache Camel: внедрение заголовка сообщения Camel-CXF через отсутствие входящей фильтрации
- Опубликовано
- 19 мая 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 73,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Внедрение заголовков сообщений в Camel-CXF и Camel-Knative через отсутствие фильтрации входящих данных Реализации CXF и Knative HeaderFilterStrategy (CxfRsHeaderFilterStrategy в camel-cxf-rest, CxfHeaderFilterStrategy в camel-cxf-transport и KnativeHttpHeaderFilterStrategy в camel-knative-http) фильтруют только исходящие внутренние заголовки Camel через `setOutFilterStartsWith`, не настраивая фильтрацию входящих данных через `setInFilterStartsWith`. В результате неаутентифицированный злоумышленник может внедрить внутренние заголовки Camel (например, `CamelExecCommandExecutable`, `CamelFileName`) через HTTP-запросы к конечным точкам CXF-RS или CXF-SOAP. Когда маршрут пересылает сообщения от этих конечных точек к компонентам, управляемым заголовками, таким как camel-exec или camel-file, внедрённые заголовки переопределяют настроенные значения, что позволяет выполнять удалённый код или произвольную запись файлов. Это тот же шаблон, который ранее был устранён в camel-undertow (CVE-2025-30177), в более широком фильтре входящих заголовков (CVE-2025-27636 и CVE-2025-29891) и в не-HTTP стратегиях (CVE-2026-40453). Эта проблема затрагивает Apache Camel: с 3.18.0 до 4.14.6, с 4.15.0 до 4.18.2. Пользователям рекомендуется обновиться до версии 4.19.0, которая исправляет проблему. Если пользователи находятся на ветке LTS-релизов 4.18.x, им рекомендуется обновиться до 4.18.2. Если пользователи находятся на ветке LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.6.
Источники
2Репродуктор для CVE-2026-47323: в Apache Camel (CXF/Knative) в HeaderFilterStrategy отсутствует фильтрация входящих заголовков, что позволяет осуществить инъекцию управляющих заголовков Camel (RCE через camel-exec) через конечные точки CXF-RS/CXF-SOAP/Knative (исправлено в 4.14.6/4.18.2/4.19.0)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.