CVE-2026-63621
Apache Camel: Camel-Knative: поля расширений CloudEvent, полученные в режиме структурированного содержимого, отображались в заголовки сообщений без применения какой-либо стратегии фильтрации заголовков
- Опубликовано
- 24 авг. 2026 г.
- Обновлено
- 25 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 29,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
**8.1** **9.8** Уязвимость Improper Input Validation, Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') в компоненте Knative Apache Camel. Потребитель Knative в camel-knative сопоставляет входящие атрибуты CloudEvent с заголовками сообщений Camel. В режиме двоичного содержимого путь обработки HTTP-заголовков фильтрует внутренние заголовки Camel через KnativeHttpHeaderFilterStrategy, но в режиме структурированного содержимого (Content-Type application/cloudevents+json) поля расширений CloudEvent читаются напрямую из тела JSON, и каждый ключ расширения копируется в заголовки Exchange без применения HeaderFilterStrategy (CloudEventProcessors, версии спецификаций 1.0, 1.0.1 и 1.0.2). В результате неаутентифицированный злоумышленник может внедрить внутренние заголовки Camel (например, CamelHttpUri, CamelHttpPath, CamelFileName) через запрос CloudEvent в структурированном режиме, которые сопоставляются без учёта регистра с картой заголовков Camel. Когда маршрут пересылает сообщения от потребителя Knative к компоненту, управляемому заголовками, такому как camel-http или camel-file, внедрённые заголовки переопределяют заданные значения, что позволяет осуществлять подделку запросов на стороне сервера (SSRF), обход пути или перенаправление диспетчеризации сообщений в зависимости от маршрута. Это неполное исправление фильтрации входящих заголовков, ранее добавленной для пути двоичного режима содержимого, и та же схема, которая была устранена в camel-cxf/camel-knative (CVE-2026-47323), camel-undertow (CVE-2025-30177), более широком фильтре входящих заголовков (CVE-2025-27636 и CVE-2025-29891) и не-HTTP стратегиях (CVE-2026-40453). Проблема затрагивает Apache Camel: версии с 3.15.0 до 4.14.9, с 4.15.0 до 4.18.4, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.22.0, которая устраняет проблему. Если пользователи находятся на ветке LTS-релизов 4.18.x, им рекомендуется обновиться до 4.18.4. Если пользователи находятся на ветке LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.9. Не-LTS релизы с 4.15.0 по 4.17.0 и с 4.19.0 по 4.21.0 затронуты, но для них не выпускается исправление сопровождения; пользователям этих версий следует обновиться до 4.18.4 или 4.22.0.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.