PT-2026-55899 · Apache · Apache Camel

·

CVE-2026-48203

·

Publicado

2026-07-06

·

Atualizado

2026-07-17

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description Um problema de injeção e Server-Side Request Forgery (SSRF) existe no componente Solr do Apache Camel. O produtor camel-solr copia cabeçalhos de mensagens Exchange que iniciam com o prefixo SolrParam. para os parâmetros de requisição do Solr e aqueles que iniciam com SolrField. para os campos do documento Solr indexado. Como esses prefixos não começam com o namespace Camel ou camel, o HttpHeaderFilterStrategy permite que eles passem de requisições HTTP recebidas para o Exchange. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor solr:, um invasor não autenticado pode injetar parâmetros de requisição Solr arbitrários via cabeçalhos SolrParam.* — como shards ou stream.url para disparar SSRF contra serviços internos ou endpoints de metadados de nuvem, ou qt para acessar manipuladores administrativos — e injetar campos arbitrários em documentos via cabeçalhos SolrField.*.
Recommendations Atualizar Apache Camel versões 4.0.0 até 4.14.7 para a versão 4.14.8. Atualizar Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3. Atualizar Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0. Após a atualização, as rotas que definem parâmetros ou campos Solr devem usar CamelSolrParam. e CamelSolrField. em vez de SolrParam. e SolrField.. Como mitigação temporária, remova os cabeçalhos SolrParam.* e SolrField.* de qualquer entrada não confiável antes do produtor solr: e defina os parâmetros e campos necessários a partir de uma fonte confiável na rota.

Exploit

Correção

RCE

Special Elements Injection

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10103
CVE-2026-48203
GHSA-4H4F-V54Q-7PQ8

Produtos afetados

Apache Camel