Leon Zlobecki

#20347de 56,330
14CVSS total
Vulnerabilidades · 2
Média
1
Alta
1
PT-2026-55903
6.5
2026-06-09
Apache · Apache Camel · CVE-2026-49086
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 4.12.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.x **Description** Existe um problema de validação inadequada de entrada no componente DAPR do Apache Camel, especificamente no `DaprPubSubConsumer`. O componente copia o nome do componente Pub/Sub e o tópico de CloudEvents recebidos para os cabeçalhos de Exchange `CamelDaprPubSubName` e `CamelDaprTopic`. Como o `DaprConfigurationOptionsProxy` prioriza esses cabeçalhos em relação ao destino configurado durante a republicação, um invasor capaz de publicar mensagens em um tópico assinado pode manipular esses valores. Isso permite que o invasor redirecione ou exfiltre mensagens para um componente e tópico Dapr Pub/Sub arbitrários, ignorando o roteamento pretendido e os controles de acesso ao nível de tópico. A exploração requer a capacidade de publicar no tópico ao qual a rota está inscrita. **Recommendations** Atualize para a versão 4.21.0. Atualize para a versão 4.14.8 para aqueles na linha de lançamentos LTS 4.14.x. Atualize para a versão 4.18.3 para aqueles na linha de lançamentos 4.18.x. Como mitigação temporária, remova os cabeçalhos `CamelDaprPubSubName` e `CamelDaprTopic` do Exchange entre o consumidor Dapr e qualquer produtor Dapr na rota. Restrinja as permissões de publicação para o tópico Dapr Pub/Sub assinado apenas a produtores confiáveis.