Apache · Apache Camel · CVE-2026-49086
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.12.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.x
**Description**
Existe um problema de validação inadequada de entrada no componente DAPR do Apache Camel, especificamente no `DaprPubSubConsumer`. O componente copia o nome do componente Pub/Sub e o tópico de CloudEvents recebidos para os cabeçalhos de Exchange `CamelDaprPubSubName` e `CamelDaprTopic`. Como o `DaprConfigurationOptionsProxy` prioriza esses cabeçalhos em relação ao destino configurado durante a republicação, um invasor capaz de publicar mensagens em um tópico assinado pode manipular esses valores. Isso permite que o invasor redirecione ou exfiltre mensagens para um componente e tópico Dapr Pub/Sub arbitrários, ignorando o roteamento pretendido e os controles de acesso ao nível de tópico. A exploração requer a capacidade de publicar no tópico ao qual a rota está inscrita.
**Recommendations**
Atualize para a versão 4.21.0.
Atualize para a versão 4.14.8 para aqueles na linha de lançamentos LTS 4.14.x.
Atualize para a versão 4.18.3 para aqueles na linha de lançamentos 4.18.x.
Como mitigação temporária, remova os cabeçalhos `CamelDaprPubSubName` e `CamelDaprTopic` do Exchange entre o consumidor Dapr e qualquer produtor Dapr na rota.
Restrinja as permissões de publicação para o tópico Dapr Pub/Sub assinado apenas a produtores confiáveis.