CVE-2026-49086
Apache Camel Dapr:Pub/Sub 消费者将入站 CloudEvent 的 pub/sub-name 和 topic 复制到生产者方向的路由头中,使得能够向订阅主题发布消息的行为者可以影响内部行为
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 未来 30 天
- 百分位
- 50.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Camel DAPR 组件中存在不当输入验证、非预期代理或中介("Confused Deputy")漏洞。camel-dapr 的 Dapr Pub/Sub 消费者(DaprPubSubConsumer)会将每个入站 CloudEvent 中的两个字段——其 Pub/Sub 组件名称及其主题——复制到 CamelDaprPubSubName 和 CamelDaprTopic Exchange 头中。这两个头是生产者方向的路由头:当路由通过 Dapr 生产者重新发布消息时,DaprConfigurationOptionsProxy 会读取它们,并优先于端点上配置的目标。因此,在一条从一个 Dapr Pub/Sub 主题消费并重新发布到另一个主题的路由中(例如 from('dapr-pubsub:p:t').to('dapr-pubsub:p:other')),能够向所订阅主题发布消息的攻击者可以将 CloudEvent 的 pub/sub-name 和 topic 设置为其自行选择的值,从而使得重新发布的消息被投递到任意 Dapr Pub/Sub 组件和主题,而非配置的目标——从而重定向或窃取消息,并绕过路由的预期路由逻辑以及底层代理中任何主题级别的访问控制。利用该漏洞需要能够向路由所订阅的主题发布消息;无需其他身份验证或用户交互。此问题影响 Apache Camel:4.12.0 至 4.14.8 之前、4.15.0 至 4.18.3 之前、4.19.0 至 4.21.0 之前。建议用户升级到修复该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,则建议升级到 4.14.8。如果用户使用 4.18.x 发布流,则建议升级到 4.18.3。对于无法立即升级的部署,请在路由中 Dapr 消费者与任何 Dapr 生产者之间从 Exchange 中移除 CamelDaprPubSubName 和 CamelDaprTopic 头(例如 removeHeaders('CamelDaprPubSubName', 'CamelDaprTopic')),并限制谁可以向所订阅的 Dapr Pub/Sub 主题发布消息,以确保只有受信任的生产者才能向其发送消息。
来源
1用于 CVE-2026-49086 的 PoC 复现器,演示了 Apache Camel camel-dapr 中混淆代理路由头覆盖(confused-deputy routing-header override)问题,可通过不受信任的 CloudEvent 字段实现消息重定向和数据外泄。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。