PT-2026-80915 · Apache · Apache Camel

·

CVE-2026-59230

·

Publicado

2026-08-24

·

Atualizado

2026-08-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 2.17.0 até 4.14.8 Apache Camel versões 4.15.0 até 4.18.3 Apache Camel versões 4.19.0 até 4.21.x
Descrição Uma validação de entrada inadequada no formato de dados MimeMultipart do componente camel-mail permite que um remetente injete cabeçalhos no Camel Exchange. Quando a variável headersInline está definida como true, o processo de unmarshal copia os cabeçalhos MIME da mensagem recebida para a mensagem Camel sem aplicar uma HeaderFilterStrategy. Um invasor pode fornecer cabeçalhos dentro do namespace interno do Camel para sobrescrever o comportamento configurado de componentes subsequentes. Por exemplo, o produtor camel-sql pode executar uma instrução fornecida via cabeçalho injetado. O impacto depende da configuração da rota após a etapa de unmarshal. Este problema ocorre apenas quando headersInline está habilitado.
Recomendações Atualizar para a versão 4.22.0. Atualizar para a versão 4.14.9 para aqueles no fluxo LTS 4.14.x. Atualizar para a versão 4.18.4 para aqueles no fluxo 4.18.x. Definir a variável headersInline como false caso os cabeçalhos inline não sejam necessários. Utilizar removeHeaders("Camel*") imediatamente após a etapa de unmarshal para remover cabeçalhos internos do Camel antes que alcancem qualquer processador ou produtor. Evitar a desserialização (unmarshal) de conteúdo MIME de remetentes não confiáveis em rotas que realizam despacho com base em valores de cabeçalho. Tratar todos os nomes de cabeçalhos MIME provenientes de fora do limite de confiança como entradas não confiáveis.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59230
GHSA-CX47-QXP5-MMH2

Produtos afetados

Apache Camel