Apache · Apache Camel · CVE-2025-29891
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.10.0 até 4.10.2
Apache Camel versões 4.8.0 até 4.8.5
Apache Camel versões 3.10.0 até 3.22.3
**Description**
Um problema de bypass e injeção existe no filtro de cabeçalhos recebidos padrão do Apache Camel. O filtro realiza verificações diferenciais de maiúsculas e minúsculas (case-sensitive) para strings como "Camel", "camel" e "org.apache.camel", mas os cabeçalhos são aplicados sem essa distinção. Isso permite que um invasor remoto ignore o filtro usando cabeçalhos com letras maiúsculas e minúsculas misturadas (ex: `CAmelExecCommandExecutable`) para executar métodos internos do Camel ou alterar o comportamento de componentes específicos, como `camel-bean` e `camel-exec`.
Para aplicações conectadas à internet via HTTP, invasores podem injetar esses cabeçalhos por meio de parâmetros de requisição HTTP ou do corpo (payload) da requisição. Os seguintes componentes HTTP são vulneráveis por padrão: `camel-servlet`, `camel-jetty`, `camel-undertow`, `camel-platform-http` e `camel-netty-http`. Foram observadas explorações no mundo real, com mais de 126.000 tentativas de ataque bloqueadas por fornecedores de segurança apenas em março.
**Recommendations**
Atualizar o Apache Camel versão 4.10.x LTS para 4.10.2.
Atualizar o Apache Camel versão 4.8.x LTS para 4.8.5.
Atualizar o Apache Camel versão 3.x para 3.22.4.