CVE-2026-63621
Beschreibung
Unsachgemäße Input-Validierung, unsachgemäße Neutralisierung spezieller Elemente im Output, die von einer Schwachstelle einer nachgelagerten Komponente ("Injection") in der Apache Camel Knative-Komponente verwendet werden Der Knative-Konsument in camel-knative bildet eingehende CloudEvent-Attribute auf Camel-Nachrichten-Header ab. Im Binärinhaltsmodus filtert der HTTP-Header-Pfad Camel-interne Header durch KnativeHttpHeaderFilterStrategy, aber im strukturierten Inhaltsmodus (Content-Type application/cloudevents+json) werden die CloudEvent-Erweiterungsfelder direkt aus dem JSON-Body ausgelesen und jeder Erweiterungsschlüssel wird ohne Anwendung von HeaderFilterStrategy in die Exchange-Header kopiert (CloudEventProcessors, spec version 1.0, 1.0.1 und 1.0.2). Dadurch kann ein nicht authentifizierter Angreifer Camel-interne Header (z.B. CamelHttpUri, CamelHttpPath, CamelFileName) über eine CloudEvent-Request mit strukturiertem Modus einfügen, die fallunempfindlich mit der Header-Map von Camel verglichen wird. Wenn eine Route Nachrichten von einem Knative-Konsumenten an eine Header-gesteuerte Komponente wie Camel-http oder Camel-Datei weiterleitet, überschreiben die injizierten Header konfigurierte Werte, was je nach Route eine serverseitige Request Forgery (SSRF), Pfadtraversal oder Message-Dispatch-Umleitung ermöglicht. Dies ist eine unvollständige Korrektur der Inbound-Header-Filterung, die zuvor für den binären Content-Mode-Pfad hinzugefügt wurde, und ist das gleiche Muster, das in Camel-cxf/camel-knative (CVE-2026-47323), Camel-undertow (CVE-2025-30177), dem breiteren Incoming-Header-Filter (CVE-2025-27636 und CVE-2025-29891) und den Nicht-HTTP-Strategien (CVE-2026-40453) angesprochen wird. Dieses Problem betrifft Apache Camel: von 3.15.0 vor 4.14.9, von 4.15.0 vor 4.18.4, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.22.0 zu aktualisieren, wodurch das Problem behoben wird. Wenn sich Benutzer auf dem 4.18.x LTS-Releases-Stream befinden, wird empfohlen, ein Upgrade auf 4.18.4 durchzuführen. Wenn sich Benutzer auf dem 4.14.x LTS-Releases-Stream befinden, wird empfohlen, ein Upgrade auf 4.14.9 durchzuführen. Die Nicht-LTS-Versionen 4.15.0 bis 4.17.0 und 4.19.0 bis 4.21.0 sind betroffen, erhalten jedoch keine Wartungskorrektur; Benutzer dieser Versionen sollten auf 4.18.4 oder 4.22.0 upgraden.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apache Software Foundation camel.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.