CVE-2026-48206
Apache Camel JIRA: набор констант заголовков Exchange без префикса Camel обходит фильтр HTTP-заголовков, позволяя HTTP-клиенту выполнять произвольные операции с задачами JIRA, используя учётные данные, настроенные для конечной точки
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 44,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, обход авторизации через управляемый пользователем ключ в компоненте JIRA Apache Camel. Производители camel-jira считывают свои параметры операций — ключ задачи, ключ проекта, идентификатор перехода, сводку, тип, исполнителя, компоненты, наблюдателей, тип ссылки, минуты трудозатрат и другие — из заголовков сообщений Exchange. Константы заголовков, определённые в JiraConstants (например, ISSUE_KEY = IssueKey, ISSUE_PROJECT_KEY = ProjectKey, ISSUE_TRANSITION_ID = IssueTransitionId, LINK_TYPE = linkType), использовали простые значения без префикса Camel. Поскольку эти имена не начинаются с префикса Camel / camel, HttpHeaderFilterStrategy — который блокирует только пространство имён заголовков Camel на границе HTTP — пропускал их из входящего HTTP-запроса прямо в Exchange. В маршруте, который связывает HTTP-потребитель (например, platform-http) с производителем jira:, любой HTTP-клиент мог таким образом передать эти заголовки и переопределить значения, которые маршрут намеревался использовать, управляя операциями JIRA в отношении настроенного экземпляра JIRA с учётными данными сервисной учётной записи конечной точки — например, удаляя или переводя произвольную задачу (через IssueKey / IssueTransitionId), создавая задачу в другом проекте (через ProjectKey), изменяя поля задачи, добавляя или удаляя наблюдателей или регистрируя трудозатраты. Операции ограничены тем, что разрешено делать настроенной сервисной учётной записи. От атакующего не требуется учётных данных, когда связующий потребитель не аутентифицирован. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. После обновления маршруты, которые управляют операциями JIRA через исходные имена заголовков, должны использовать имена CamelJira* (например, CamelJiraIssueKey) вместо старых значений. Для развёртываний, которые не могут обновиться немедленно, удалите управляющие заголовки camel-jira из любого недоверенного входящего трафика перед производителем jira: (например, удалив IssueKey, ProjectKey, IssueTransitionId и связанные заголовки в начале маршрута) и задайте требуемые параметры операций JIRA из доверенного источника.
Источники
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.