Apache · Apache Camel · CVE-2025-27636
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.10.0 até 4.10.1
Apache Camel versões 4.8.0 até 4.8.4
Apache Camel versões 3.10.0 até 3.22.3
**Descrição**
Um problema de bypass e injeção existe no filtro de cabeçalho de entrada padrão do Apache Camel devido à filtragem sensível a maiúsculas e minúsculas. O mecanismo bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.", permitindo que invasores ignorem esses filtros usando cabeçalhos com letras mistas (ex: `cAmel`) ou parâmetros de requisição HTTP. Isso pode levar à execução remota de código (RCE) ao alterar o comportamento de componentes específicos. Por exemplo, no componente `camel-bean`, um invasor pode invocar métodos diferentes dos programados na aplicação. No componente `camel-jms`, cabeçalhos maliciosos podem redirecionar mensagens para outras filas no mesmo broker. O componente `camel-exec` também é suscetível à sobrescrita de comandos. Este problema é particularmente crítico para aplicações expostas diretamente à internet via componentes HTTP, como `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` e `camel-netty-http`. Milhares de varreduras e tentativas de ataque foram registradas, especialmente em ambientes nativos de nuvem, como clusters Kubernetes.
**Recomendações**
Atualize a versão 4.10.x LTS do Apache Camel para 4.10.2.
Atualize a versão 4.8.x LTS do Apache Camel para 4.8.5.
Atualize a versão 3.x do Apache Camel para 3.22.4.
Como solução temporária, utilize o EIP `removeHeaders` para filtrar cabeçalhos que não comecem estritamente com "Camel", "camel" ou "org.apache.camel.".