Apache · Apache Camel · CVE-2026-46584
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.0.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.9
**Description**
A validação inadequada de entrada no Componente de Mail do Apache Camel permite a exposição de informações sensíveis. A função `MailProducer.getSender()` verifica trocas de saída em busca de cabeçalhos de mensagem nos namespaces `mail.smtp.` e `mail.smtps.`. Se presentes, esses valores são aplicados como propriedades de sessão do JavaMail, substituindo a configuração do endpoint. Como esse namespace não é bloqueado por nenhuma `HeaderFilterStrategy`, entradas não confiáveis de protocolos como parâmetros de consulta HTTP, cabeçalhos de requisição, JMS ou Kafka podem ser usadas para manipular o produtor. Em versões anteriores à 4.19.0, um invasor pode definir a variável `mail.smtp.host` para redirecionar a conexão SMTP para um servidor malicioso, resultando no roubo de nomes de usuário e senhas configurados. Nas versões 4.19.0 e posteriores, o impacto é limitado ao enfraquecimento da segurança do transporte através de variáveis como `mail.smtp.ssl.trust`, `mail.smtp.starttls.enable` ou `mail.smtp.socks.host`, permitindo potencialmente a interceptação de mensagens de saída.
**Recommendations**
Atualize o Apache Camel versões 4.0.0 até 4.14.7 para a versão 4.14.8.
Atualize o Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3.
Atualize o Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0.
Como solução temporária, utilize `removeHeaders('mail.smtp.*')` e `removeHeaders('mail.smtps.*')` para remover o namespace entre qualquer entrada não confiável e o produtor smtp/smtps.
Restrinja o uso de substituições por mensagem, garantindo que `useJavaMailSessionPropertiesFromHeaders` esteja definido como false, habilitando-o apenas em endpoints confiáveis.