CVE-2026-48205
Apache Camel DNS: константы заголовков Exchange dns.* и term использовали имена без префикса Camel, что обходило фильтр HTTP-заголовков и позволяло HTTP-клиенту влиять на внутреннее поведение
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 47,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, уязвимость подделки серверного запроса (SSRF) в компоненте DNS Apache Camel. Производители camel-dns считывают параметры операций DNS — резолвер для запроса, имя или домен для поиска, тип и класс записи, а также поисковый термин — из заголовков сообщений Exchange, константные значения которых (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) представляли собой обычные строки dns.server, dns.name, dns.domain, dns.type, dns.class и term. Поскольку эти имена не начинаются с префикса Camel / camel, HttpHeaderFilterStrategy — который блокирует только пространство имён заголовков Camel на границе HTTP — пропускал их из входящего HTTP-запроса прямо в Exchange. В маршруте, который связывает HTTP-потребитель (например, platform-http) с производителем dns:, любой HTTP-клиент мог установить заголовок dns.server, чтобы заставить производитель dig создать SimpleResolver, указывающий на управляемый атакующим DNS-сервер — подделка серверного запроса через DNS, посредством которой атакующий наблюдает запрашиваемое имя и может возвращать отравленные ответы — а также установить заголовки dns.name / dns.domain для разрешения произвольных внутренних имён хостов, раскрывая, существуют ли они (разведка внутренней сети). Учётные данные не требуются, если связующий потребитель не аутентифицирован. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. После обновления маршруты, которые управляют операциями DNS через исходные имена заголовков, должны использовать CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm вместо имён dns.* / term. Для развёртываний, которые не могут обновиться немедленно, удалите заголовки dns.* и term из любого недоверенного входящего трафика перед производителем dns: и задайте параметры DNS-сервера и поиска из доверенного источника в маршруте.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.