Apache · Apache Camel · CVE-2026-40453
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 3.0.0 até 4.14.5
Apache Camel versões 4.15.0 até 4.18.1
Apache Camel versões 4.19.0 até 4.19.9
**Descrição**
Existe uma falha na maneira como certas estratégias de filtro de cabeçalho processam cabeçalhos internos com variações de maiúsculas e minúsculas. Enquanto o Camel Exchange armazena cabeçalhos em um mapa insensível a maiúsculas e minúsculas, várias implementações de HeaderFilterStrategy não-HTTP — especificamente JmsHeaderFilterStrategy e ClassicJmsHeaderFilterStrategy no camel-jms, SjmsHeaderFilterStrategy no camel-sjms, CoAPHeaderFilterStrategy no camel-coap e GooglePubsubHeaderFilterStrategy no camel-google-pubsub — utilizam filtragem sensível a maiúsculas e minúsculas através da função `startsWith()`. Um invasor com acesso de produtor Java Message Service (JMS) ou equivalente ao broker consumido por uma rota Camel pode injetar cabeçalhos internos com variações de caixa (ex: 'CAmelExecCommandExecutable'). Estes são posteriormente resolvidos por componentes downstream, como camel-exec e camel-file, usando a caixa canônica, o que pode levar à execução remota de código e gravação arbitrária de arquivos em rotas que encaminham mensagens JMS para componentes orientados a cabeçalhos.
**Recomendações**
Atualize para a versão 4.14.6 para aqueles no fluxo de versões LTS 4.14.x.
Atualize para a versão 4.18.2 para aqueles no fluxo de versões 4.18.x.
Atualize para a versão 4.20.0 para todas as outras versões afetadas.