Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-40453 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-04-27 |
| Producent | Apache Software Foundation |
| Produkt | Apache Camel |
| CVSS Score | 9.9 (Krytyczny) |
| EPSS Score | 0.1% (percentyl: 18%) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Poprawka dla CVE-2025-27636 dodała wywołanie
setLowerCase(true)w klasie HttpHeaderFilterStrategy, dzięki czemu nagłówki o różnych wariantach wielkości liter, takie jakCAmelExecCommandExecutable, są filtrowane razem zCamelExecCommandExecutable. To samo wywołaniesetLowerCase(true)nie zostało jednak zastosowane w pięciu pozostałych implementacjach HeaderFilterStrategy nieużywanych w HTTP: JmsHeaderFilterStrategy oraz ClassicJmsHeaderFilterStrategy w camel-jms, SjmsHeaderFilterStrategy w camel-sjms, CoAPHeaderFilterStrategy w camel-coap oraz GooglePubsubHeaderFilterStrategy w camel-google-pubsub.W efekcie atakujący może obejść mechanizm filtrowania nagłówków, używając wariantów wielkości liter w nazwach nagłówków przekazywanych przez te transporty, co potencjalnie prowadzi do wykonania zdalnego kodu (RCE) podobnie jak w pierwotnej podatności CVE-2025-27636.
Wymagane działania
Niezwłocznie zaktualizuj Apache Camel do wersji zawierającej kompletną poprawkę dla wszystkich implementacji HeaderFilterStrategy. W szczególności sprawdź wykorzystanie komponentów camel-jms, camel-sjms, camel-coap oraz camel-google-pubsub i upewnij się, że uruchamiana wersja zawiera fix. Do czasu wdrożenia patcha rozważ filtrowanie nagłówków z prefiksem Camel* (we wszystkich wariantach wielkości liter) na poziomie aplikacji oraz monitoring logów pod kątem nietypowych nagłówków.
Kogo dotyczy?
Podatność dotyczy produktu Apache Camel dostarczanego przez Apache Software Foundation. Sprawdź czy Twoja organizacja korzysta z Apache Camel z komponentami JMS, SJMS, CoAP lub Google Pub/Sub i zaktualizuj instalację do najnowszej wersji zawierającej kompletną poprawkę.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
