CVE-2026-49097
Apache Camel: Camel-IRC: константы заголовков Exchange irc.sendTo (и другие irc.*) использовали имена без префикса Camel, что обходило фильтр HTTP-заголовков, позволяя HTTP-клиенту перенаправлять исходящие IRC-сообщения на произвольные каналы или пользователей
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 50,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, некорректная нейтрализация специальных элементов в выходных данных, используемых нижестоящим компонентом (инъекция), в компоненте IRC Apache Camel. Производитель camel-irc выбирает получателя исходящего IRC-сообщения из заголовка Exchange irc.sendTo (константа IrcConstants.IRC_SEND_TO, значение irc.sendTo); когда этот заголовок присутствует, он переопределяет список каналов, настроенных на конечной точке, и сообщение отправляется только на указанный получатель. Этот и другие управляющие заголовки компонента (irc.target, irc.messageType, irc.user.*, irc.num, irc.value) использовали обычные значения без префикса Camel. Поскольку эти имена не начинаются с префикса Camel / camel, HttpHeaderFilterStrategy — который блокирует только пространство имён заголовков Camel на границе HTTP — пропускал их из входящего HTTP-запроса прямо в Exchange. В маршруте, который связывает HTTP-потребитель (например, platform-http) с производителем irc:, любой HTTP-клиент мог установить заголовок irc.sendTo и перенаправить сообщение, которое маршрут предназначал для настроенного канала, на произвольный IRC-канал или пользователя — тем самым похищая содержимое сообщения на никнейм, выбранный атакующим, утекая его в публичный канал или доставляя сообщения, которые выглядят как исходящие от бота. Учётные данные не требуются, если связующий потребитель не аутентифицирован. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. После обновления маршруты, которые устанавливают заголовки IRC через исходные имена заголовков, должны использовать имена CamelIrc* (например, CamelIrcSendTo) вместо старых значений irc.*. Для развёртываний, которые не могут обновиться немедленно, удалите заголовки irc.* из любого недоверенного входящего трафика перед производителем irc: (например, removeHeaders('irc.*') в начале маршрута) и задавайте получателя IRC из доверенного источника.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.