PT-2026-55904 · Apache · Apache Camel

·

CVE-2026-49097

·

Publicado

2026-05-29

·

Atualizado

2026-07-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description Um problema de injeção existe no componente IRC do Apache Camel devido à validação inadequada de entrada e neutralização incorreta de elementos especiais. O produtor camel-irc determina o destino de mensagens IRC de saída usando o cabeçalho de Exchange irc.sendTo. Como este cabeçalho e outros cabeçalhos de controle — incluindo irc.target, irc.messageType, irc.user.*, irc.num e irc.value — não utilizam o prefixo Camel obrigatório, eles ignoram a HttpHeaderFilterStrategy ao passarem por um limite HTTP. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor irc:, um cliente HTTP não autenticado pode manipular o cabeçalho irc.sendTo para redirecionar mensagens para qualquer canal ou usuário IRC. Isso pode resultar na exfiltração do conteúdo da mensagem para um apelido controlado por um invasor, vazamento em canais públicos ou entrega de mensagens que parecem originar-se do bot.
Recommendations Atualize o Apache Camel versões 4.0.0 até 4.14.7 para a versão 4.14.8. Atualize o Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3. Atualize o Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0. Após a atualização, altere as rotas que definem cabeçalhos IRC para usar nomes CamelIrc* (ex: CamelIrcSendTo) em vez de valores irc.*. Como mitigação temporária, remova os cabeçalhos irc.* de qualquer entrada não confiável antes que cheguem ao produtor irc:, utilizando removeHeaders('irc.*') no início da rota, e defina o destino IRC a partir de uma fonte confiável.

Exploit

Correção

Special Elements Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10161
CVE-2026-49097
GHSA-463M-2HR2-Q2J7

Produtos afetados

Apache Camel