CVE-2026-59230
Apache Camel: Camel-Mail: формат данных MimeMultipart копировал MIME-заголовки в сообщение Camel без стратегии фильтрации заголовков при демаршалинге с включённым headersInline
- Опубликовано
- 24 авг. 2026 г.
- Обновлено
- 25 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 35,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость некорректной проверки входных данных в Apache Camel. Проблема затрагивает Apache Camel: с 2.17.0 до 4.14.9, с 4.15.0 до 4.18.4, с 4.19.0 до 4.22.0. Компонент `camel-mail` включает формат данных MimeMultipart, который может десериализовать MIME multipart-сообщение. Если он сконфигурирован с параметром `headersInline`, установленным в true, путь десериализации копирует MIME-заголовки входящего сообщения в сообщение Camel: он перечисляет каждый заголовок, который не является одним из трёх стандартных, создаваемых им самим, — Message-ID, MIME-Version и Content-Type, — и вызывает `setHeader` для каждого, не применяя `HeaderFilterStrategy`. Имена этих MIME-заголовков берутся из десериализуемого сообщения, поэтому отправитель, способный влиять на сообщение, может разместить заголовок, имя которого попадает во внутреннее пространство имён Camel, и он будет установлен на Exchange. Компоненты Camel читают управляющие заголовки из этого пространства имён, чтобы переопределять своё сконфигурированное поведение — например, продюсер `camel-sql` берёт выполняемый оператор из заголовка Camel, когда такой заголовок присутствует, — поэтому внедрённый заголовок может перенаправить то, что последующий шаг маршрута делает с данными, которые автор маршрута никогда не предполагал извлекать из сообщения. Какие приёмники (sinks) достижимы и каковы последствия, полностью зависит от того, что маршрут делает после шага десериализации. Потребитель `camel-mail` уже применял стратегию фильтрации заголовков на собственном входящем пути, так что это был параллельный входящий путь в тот же компонент, который более раннее усиление защиты не покрывало. Затронутое копирование выполняется только при включённом `headersInline`, что не является значением по умолчанию: при настройке по умолчанию MIME-заголовки отображаются как вложения, а не как заголовки сообщения, и не затрагиваются. Это поведение восходит к появлению формата данных в версии 2.17.0 и присутствовало во всех линиях релизов до этого исправления. Пользователям рекомендуется обновиться до версии 4.22.0, которая устраняет проблему. Если пользователи находятся на линии LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.9. Если пользователи находятся на линии релизов 4.18.x, им рекомендуется обновиться до 4.18.4. Для развёртываний, которые не могут обновиться немедленно, оставьте `headersInline` в значении по умолчанию false там, где встроенные заголовки не нужны, поскольку копирование выполняется только при его включении. Там, где его необходимо оставить включённым, удаляйте внутренние заголовки Camel сразу после шага десериализации, например с помощью `removeHeaders(“Camel*”)`, размещённого перед любым процессором или продюсером, который читает управляющие заголовки, и не десериализуйте MIME-содержимое от недоверенного отправителя в маршрут, который диспетчеризует по значениям заголовков. В качестве эшелонированной защиты относитесь к именам заголовков любого MIME-сообщения, поступающего из-за границы доверия, как к недоверенным входным данным.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.