PT-2026-55902 · Apache · Apache Camel

·

CVE-2026-48206

·

Publicado

2026-05-20

·

Atualizado

2026-07-08

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description A validação inadequada de entrada no componente JIRA do Apache Camel permite a ignoração de autorização. Os produtores camel-jira leem parâmetros de operação de cabeçalhos de mensagem Exchange usando valores simples definidos em JiraConstants, como IssueKey, ProjectKey e IssueTransitionId. Como esses cabeçalhos não possuem o prefixo Camel ou camel, a HttpHeaderFilterStrategy não os bloqueia na fronteira HTTP. Em rotas que conectam um consumidor HTTP a um produtor jira:, um invasor pode fornecer esses cabeçalhos para sobrescrever os valores pretendidos e realizar operações não autorizadas no JIRA usando as credenciais da conta de serviço configurada. Isso inclui excluir ou transitar problemas, criar problemas em projetos diferentes, modificar campos, gerenciar observadores ou registrar trabalho. O impacto é limitado às permissões da conta de serviço configurada, e nenhuma credencial do invasor é necessária se o consumidor de ponte não for autenticado.
Recommendations Atualizar para a versão 4.21.0. Atualizar para a versão 4.14.8 para aqueles na linha LTS 4.14.x. Atualizar para a versão 4.18.3 para aqueles na linha 4.18.x. Após a atualização, as rotas que realizam operações JIRA devem usar nomes de cabeçalho CamelJira* (por exemplo, CamelJiraIssueKey) em vez dos nomes de cabeçalho brutos antigos. Como mitigação temporária, remova os cabeçalhos de controle camel-jira (como IssueKey, ProjectKey e IssueTransitionId) de qualquer entrada não confiável antes do produtor jira: e defina os parâmetros de operação JIRA a partir de uma fonte confiável.

Exploit

Correção

IDOR

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10659
CVE-2026-48206
GHSA-64GV-6CQ2-45JR

Produtos afetados

Apache Camel