CVE-2026-49097
Apache Camel:Camel-IRC:irc.sendTo(及其他irc.*)Exchange头常量使用了非Camel前缀的名称,从而绕过了HTTP头过滤器,允许HTTP客户端将外发的IRC消息重定向到任意频道或用户
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 未来 30 天
- 百分位
- 50.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
不正确的输入验证、Apache Camel IRC 组件中对下游组件使用的输出中特殊元素未正确中和(“注入”)漏洞。camel-irc 生产者从 irc.sendTo Exchange 头(常量 IrcConstants.IRC_SEND_TO,值为 irc.sendTo)中选择出站 IRC 消息的目的地;当该头存在时,它会覆盖端点上配置的频道列表,并且消息仅发送到指定目的地。该组件及其它控制头(irc.target、irc.messageType、irc.user.*、irc.num、irc.value)使用普通的、非 Camel 前缀的值。由于这些名称不以 Camel / camel 前缀开头,HttpHeaderFilterStrategy——它仅在 HTTP 边界上阻止 Camel 头命名空间——会让它们从入站 HTTP 请求直接传入 Exchange。在将 HTTP 消费者(例如 platform-http)桥接到 irc: 生产者的路由中,任何 HTTP 客户端因此都可以设置 irc.sendTo 头,并将路由原本打算发送到已配置频道的消息重定向到任意 IRC 频道或用户——将消息内容外泄到攻击者选择的昵称,将其泄露到公共频道,或传递看似来自该机器人的消息。当桥接消费者未经过身份验证时,无需任何凭据。此问题影响 Apache Camel:4.0.0 至 4.14.8 之前、4.15.0 至 4.18.3 之前、4.19.0 至 4.21.0 之前。建议用户升级到修复该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,则建议升级到 4.14.8。如果用户使用 4.18.x 发布流,则建议升级到 4.18.3。升级后,通过原始头名称设置 IRC 头的路由必须使用 CamelIrc* 名称(例如 CamelIrcSendTo)而不是旧的 irc.* 值。对于无法立即升级的部署,请在 irc: 生产者之前从任何不受信任的入口剥离 irc.* 头(例如在路由开头使用 removeHeaders('irc.*')),并从受信任的来源设置 IRC 目的地。
来源
1CVE-2026-49097(Apache Camel camel-irc)的 PoC 复现器:非 Camel 前缀的 irc.sendTo 头可绕过 HTTP 头过滤器,并覆盖生产者配置的频道,将 IRC 消息重定向到攻击者指定的目标。已在 4.14.8/4.18.3/4.21.0 中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。