CVE-2026-55994
Apache Camel Iggy:入站消费者在未使用 HeaderFilterStrategy 的情况下,将外部提供的 Iggy 消息用户头映射到 Exchange 中,从而允许注入 Camel 控制头——进而能够控制内部行为
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 48.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# 输入验证不当、向未授权行为者暴露敏感信息、Apache Camel 中 Iggy 组件的服务器端请求伪造(SSRF)漏洞 camel-iggy 消费者在将入站 Iggy 消息的用户头映射到 Camel Exchange 头映射时,未应用任何 HeaderFilterStrategy(IggyFetchRecords 将消息用户头直接复制到 Exchange 中)。由于没有任何机制阻止 Camel 头命名空间,能够向被消费的 Iggy 流/主题发布消息的行为者,只需将 Camel 内部控制头(包括 CamelHttpUri(Exchange.HTTP_URI))作为消息用户头提供,即可设置这些控制头。在 Iggy 消费者将数据馈送到下游 HTTP 生产者的路由中,注入的 CamelHttpUri 会将服务器端 HTTP 请求重定向到攻击者选择的 destination(服务器端请求伪造——例如,重定向到内部服务或云元数据端点)。此外,HTTP 生产者会对结果(攻击者控制的)URI 解析 Camel 属性占位符,因此注入值中嵌入的占位符——例如环境变量引用、应用程序属性或 vault 引用——会被解析为其真实值并发送给攻击者,从而泄露环境变量、应用程序属性和 vault 机密。此问题影响 Apache Camel:4.17.0 至 4.18.3 之前版本,以及 4.19.0 至 4.21.0 之前版本。建议用户升级到修复此问题的 4.21.0 版本。如果用户使用 4.18.x 发布流,则建议升级到 4.18.3。该修复新增了一个专用的 IggyHeaderFilterStrategy(以及一个 headerFilterStrategy 端点选项),在入站映射时以不区分大小写的方式过滤 Camel 头命名空间,因此外部提供的 Camel* / camel* 头不再被复制到 Exchange 中。对于无法立即升级的部署,请在入站消息到达任何下游生产者之前剥离 Camel 控制头(例如,在路由开头使用 removeHeaders('Camel*') 和 removeHeaders('camel*')),限制谁可以发布到被消费的 Iggy 流/主题,并避免将不受信任的消费者直接桥接到目标 URI 可由消息头驱动的 HTTP 生产者。
来源
1CVE-2026-55994(Apache Camel camel-iggy)的概念验证复现器:消费者将 Iggy 消息的用户头未过滤地复制到 Exchange 上,因此注入的 CamelHttpUri 会驱动服务器端请求(SSRF)并泄露解析后的属性占位符。已在 4.18.3/4.21.0 中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。