Saroj Khadka

#25288de 56,337
9.9CVSS total
Vulnerabilidades · 1
PT-2026-35370
9.9
2026-04-27
Apache · Apache Camel · CVE-2026-40453
**Nome do Software Vulnerável e Versões Afetadas** Apache Camel versões 3.0.0 até 4.14.5 Apache Camel versões 4.15.0 até 4.18.1 Apache Camel versões 4.19.0 até 4.19.9 **Descrição** Existe uma falha na maneira como certas estratégias de filtro de cabeçalho processam cabeçalhos internos com variações de maiúsculas e minúsculas. Enquanto o Camel Exchange armazena cabeçalhos em um mapa insensível a maiúsculas e minúsculas, várias implementações de HeaderFilterStrategy não-HTTP — especificamente JmsHeaderFilterStrategy e ClassicJmsHeaderFilterStrategy no camel-jms, SjmsHeaderFilterStrategy no camel-sjms, CoAPHeaderFilterStrategy no camel-coap e GooglePubsubHeaderFilterStrategy no camel-google-pubsub — utilizam filtragem sensível a maiúsculas e minúsculas através da função `startsWith()`. Um invasor com acesso de produtor Java Message Service (JMS) ou equivalente ao broker consumido por uma rota Camel pode injetar cabeçalhos internos com variações de caixa (ex: 'CAmelExecCommandExecutable'). Estes são posteriormente resolvidos por componentes downstream, como camel-exec e camel-file, usando a caixa canônica, o que pode levar à execução remota de código e gravação arbitrária de arquivos em rotas que encaminham mensagens JMS para componentes orientados a cabeçalhos. **Recomendações** Atualize para a versão 4.14.6 para aqueles no fluxo de versões LTS 4.14.x. Atualize para a versão 4.18.2 para aqueles no fluxo de versões 4.18.x. Atualize para a versão 4.20.0 para todas as outras versões afetadas.