Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 10.09.2026 16:22

Apache Camel-AWS2-SNS: An inbound Camel-namespace filter was added to Sns2HeaderFilterStrategy

CVSS –1 Quelle

Beschreibung

Sicherheitsanfälligkeit für die fehlerhafte Eingabevalidierung in der Apache Camel AWS SNS-Komponente. Die Kamel-aws2-sns-Komponente filtert Camel-Header über eine komponentenspezifische HeaderFilterStrategy, Sns2HeaderFilterStrategy. Wie die Geschwister-Sqs2HeaderFilterStrategy konfigurierte sie ursprünglich nur einen ausgehenden Filter (setOutFilterPattern, der Camel*, breadcrumbId und org.apache.camel.*-Header vom Ausschreiben blockiert) und konfigurierte keine eingehende Filterregel. Für die zugehörige Kamel-aws2-sqs-Komponente war diese eingehende Lücke ausnutzbar, da der Sqs2Consumer eingehende SQS-Nachrichtenattribute über HeaderFilterStrategy.applyFilterToExternalHeaders in den Camel Exchange abbildet und es einem Nachrichtensender ermöglicht, Camel-Steuerkopfe einzufügen (verfolgt als CVE-2026-46456). camel-aws2-sns hingegen ist nur Producer: Sns2Endpoint unterstützt keine Verbraucher (createConsumer wirft UnsupportedOperationException, "Sie können keine Nachrichten von diesem Endpunkt empfangen"), so dass keine extern bereitgestellten Nachrichtenattribute jemals eingehend in einen Camel Exchange über SNS abgebildet werden und die fehlende Inbound-Filterregel auf Sns2HeaderFilterStrategy daher von einem Angreifer nicht erreichbar war. Als Teil desselben Fixes (CAMEL-23506) eine Inbound-Filterregel (setInFilterStarts) Mit für den Camel-Namespace wurde Sns2HeaderFilterStrategy hinzugefügt, so dass seine Konfiguration mit der korrigierten Sqs2HeaderFilterStrategy und den anderen Geschwisterstrategien übereinstimmt. Dies ist eine Verteidigungs-in-Tiefe-Ausrichtung ohne bekannten Exploit-Pfad in Kamel-aws2-sns. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Dies ist eine tiefgründige Verhärtungsänderung ohne bekannten Exploit-Pfad in Kamel-aws2-sns, der nur für Produzenten gilt, so dass keine dringenden Maßnahmen oder Workarounds erforderlich sind. Benutzer, die das abgestimmte Verhalten wünschen, können auf Version 4.21.0 oder auf 4.14.8 auf dem 4.14.x LTS-Releases-Stream oder auf 4.18.3 auf dem 4.18.x-Releases-Stream upgraden, die die Änderung enthalten. Als allgemeine Best Practice sollten Betreiber weiterhin IAM-Berechtigungen mit den geringsten Privilegien für ihre SNS-Themen anwenden.

HerstellerApache Software Foundation
Produktorg.apache.camel:camel-aws2-sns
Produktfamiliemaven
Betroffene Versionen>= 4.0.0, < 4.14.8, >= 4.15.0, < 4.18.3, >= 4.19.0, < 4.21.0
Behobene Versionen4.14.8, 4.18.3, 4.21.0

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 4.14.8, 4.18.3, 4.21.0.

PrioritätRot
EinordnungSofort behandeln: kritisch oder aktiv ausgenutzt/KEV-relevant.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation org.apache.camel:camel-aws2-sns.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.