CVE-2026-49086
Apache Camel Dapr: потребитель Pub/Sub копировал pub/sub-name и topic входящего CloudEvent во входящие заголовки маршрутизации в направлении производителя, что позволяло субъекту, способному публиковать в подписанный topic, влиять на внутреннее поведение
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 50,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, непреднамеренный прокси или посредник (уязвимость «Confused Deputy») в компоненте DAPR Apache Camel. Потребитель Dapr Pub/Sub в camel-dapr (DaprPubSubConsumer) копировал два поля из каждого входящего CloudEvent — имя своего компонента Pub/Sub и его тему — в заголовки Exchange CamelDaprPubSubName и CamelDaprTopic. Эти два заголовка являются маршрутизирующими заголовками направления производителя: когда маршрут повторно публикует сообщение через производителя Dapr, DaprConfigurationOptionsProxy считывает их и предпочитает их назначению, настроенному на конечной точке. В результате в маршруте, который потребляет из одной темы Dapr Pub/Sub и повторно публикует в другую (например, from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')), субъект, способный опубликовать сообщение в подписанную тему, может задать pub/sub-name и topic в CloudEvent по своему выбору и вызвать доставку повторно опубликованного сообщения в произвольный компонент и тему Dapr Pub/Sub вместо настроенного назначения — перенаправляя или эксфильтруя сообщение и обходя предполагаемую маршрутизацию маршрута и любые контроль доступа на уровне тем в базовом брокере. Для эксплуатации требуется возможность публикации в тему, на которую подписан маршрут; никакой другой аутентификации или взаимодействия с пользователем не требуется. Эта проблема затрагивает Apache Camel: с 4.12.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Для развертываний, которые не могут обновиться немедленно, удалите заголовки CamelDaprPubSubName и CamelDaprTopic из Exchange между потребителем Dapr и любым производителем Dapr в маршруте (например, removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')), и ограничьте круг лиц, которые могут публиковать в подписанную тему Dapr Pub/Sub, чтобы только доверенные производители могли отправлять в неё.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.