CVE-2026-48205
org.apache.camel:camel-dns: Improper Input Validation (CVE-2026-48205)
Beschreibung
Ungültige Eingabeüberprüfung, Serverseitige Anfragenfälschung (SSRF)-Sicherheitslücke im Apache Camel DNS-Komponente. Die camel-dns-Produzenten lesen die DNS-Betriebsparameter - den zu abfragenden Auflöser, den Namen oder das Domain, das aufgelöst werden soll, den Datensatztyp und die Klasse sowie den Suchbegriff - aus Nachrichtenübergabekopfzeilen, deren konstante Werte (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) die einfachen Zeichenfolgen dns.server, dns.name, dns.domain, dns.type, dns.class und term waren. Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, lässt der HttpHeaderFilterStrategy - der nur den Camel-Kopfzeilennamespace an der HTTP-Grenze blockiert - sie von einer eingehenden HTTP-Anfrage direkt in die Nachrichtenübergabe durch. In einer Route, die einen HTTP-Consumer (zum Beispiel platform-http) mit einem dns: Produzent verbindet, könnte daher jeder HTTP-Client den Header dns.server so setzen, dass der dig-Produzent einen SimpleResolver erstellt, der auf einen vom Angreifer kontrollierten DNS-Server zeigt - eine serverseitige Anfragenfälschung über DNS, durch die der Angreifer den abgefragten Namen beobachtet und vergiftete Antworten zurückgeben kann - und die Header dns.name / dns.domain so setzen, dass beliebige interne Hostnamen aufgelöst werden, wodurch offenbart wird, ob sie existieren (interne Netzwerk-Rekognoszierung). Für den verbindenden Consumer sind keine Anmeldeinformationen erforderlich, wenn er nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von Version 4.0.0 bis einschließlich 4.14.8, von 4.15.0 bis einschließlich 4.18.3 und von 4.19.0 bis einschließlich 4.21.0. Benutzer werden empfohlen, auf die Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den LTS-Veröffentlichungsstrom 4.14.x verwenden, wird ihnen geraten, auf 4.14.8 zu aktualisieren. Wenn Benutzer den Veröffentlichungsstrom 4.18.x verwenden, wird ihnen geraten, auf 4.18.3 zu aktualisieren. Nach dem Upgrade müssen Routen, die DNS-Operationen über die rohen Header-Namen steuern, CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm anstelle der dns.* / term-Namen verwenden. Für Bereitstellungen, die nicht sofort aktualisiert werden können, müssen die Header dns.* und term aus jeder unvertrauenswürdigen Eingabe vor dem dns: Produzent entfernt und die DNS-Server- und Suchparameter in der Route von einer vertrauenswürdigen Quelle festgelegt werden.
Metriken
Weakness-Klassen (CWE)
CWE-20Class
Improper Input Validation
The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
cwe.mitre.org →CWE-918Base
Server-Side Request Forgery (SSRF)
The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-07-08 03:14 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:* versions from (including) 4.0.0 up to (excluding) 4.14.8 *cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:* versions from (including) 4.15.0 up to (excluding) 4.18.3 *cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:* versions from (including) 4.19.0 up to (excluding) 4.21.0
- Reference Type: Apache Software Foundation: https://camel.apache.org/security/CVE-2026-48205.html Types: Mitigation, Vendor Advisory
- Reference Type: CVE: http://www.openwall.com/lists/oss-security/2026/07/05/19 Types: Mailing List, Third Party Advisory
- CVE Modified2026-07-06 20:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
- SSVC: {"id":"CVE-2026-48205","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- CVE Modified2026-07-06 11:16 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://www.openwall.com/lists/oss-security/2026/07/05/19
- New CVE Received2026-07-06 09:16 UTC· security@apache.org
- Affected: Apache Camel DNS
- Description: Improper Input Validation, Server-Side Request Forgery (SSRF) vulnerability in Apache Camel DNS component. The camel-dns producers read DNS operation parameters - the resolver to query, the name or domain to look up, the record type and class, and the search term - from Exchange message headers whose constant values (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) were the plain strings dns.server, dns.name, dns.domain, dns.type, dns.class and term. Because these names do not start with the Camel / camel prefix, HttpHeaderFilterStrategy - which blocks only the Camel header namespace on the HTTP boundary - let them pass from an inbound HTTP request straight into the Exchange. In a route that bridges an HTTP consumer (for example platform-http) into a dns: producer, any HTTP client could therefore set the dns.server header to make the dig producer build a SimpleResolver pointing at an attacker-controlled DNS server - a server-side request forgery via DNS, through which the attacker observes the queried name and can return poisoned responses - and set the dns.name / dns.domain headers to resolve arbitrary internal hostnames, disclosing whether they exist (internal network reconnaissance). No credentials are required when the bridging consumer is unauthenticated. This issue affects Apache Camel: from 4.0.0 before 4.14.8, from 4.15.0 before 4.18.3, from 4.19.0 before 4.21.0. Users are recommended to upgrade to version 4.21.0, which fixes the issue. If users are on the 4.14.x LTS releases stream, then they are suggested to upgrade to 4.14.8. If users are on the 4.18.x releases stream, then they are suggested to upgrade to 4.18.3. After upgrading, routes that drive DNS operations via the raw header names must use CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm instead of the dns.* / term names. For deployments that cannot upgrade immediately, strip the dns.* and term headers from any untrusted ingress before the dns: producer, and set the DNS server and lookup parameters from a trusted source in the route.
- CWE: CWE-20
- CWE: CWE-918
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
maven
org.apache.camel:camel-dns4.0.0
maven
org.apache.camel:camel-dns4.0.1
maven
org.apache.camel:camel-dns4.0.2
maven
org.apache.camel:camel-dns4.0.3
maven
org.apache.camel:camel-dns4.0.4
maven
org.apache.camel:camel-dns4.0.5
maven
org.apache.camel:camel-dns4.0.6
maven
org.apache.camel:camel-dns4.1.0
maven
org.apache.camel:camel-dns4.10.0
maven
org.apache.camel:camel-dns4.10.1
maven
org.apache.camel:camel-dns4.10.2
maven
org.apache.camel:camel-dns4.10.3
maven
org.apache.camel:camel-dns4.10.4
maven
org.apache.camel:camel-dns4.10.5
maven
org.apache.camel:camel-dns4.10.6
maven
org.apache.camel:camel-dns4.10.7
maven
org.apache.camel:camel-dns4.10.8
maven
org.apache.camel:camel-dns4.10.9
maven
org.apache.camel:camel-dns4.11.0
maven
org.apache.camel:camel-dns4.12.0
maven
org.apache.camel:camel-dns4.13.0
maven
org.apache.camel:camel-dns4.14.0
maven
org.apache.camel:camel-dns4.14.1
maven
org.apache.camel:camel-dns4.14.2
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-48205advisory
- https://github.com/apache/camel/commit/bdd40cf23f2b22cd293ddad319069a7b3b3c6c70web
- https://camel.apache.org/security/CVE-2026-48205.htmlweb
- https://github.com/apache/camelpackage
- https://issues.apache.org/jira/browse/CAMEL-23574web
- http://www.openwall.com/lists/oss-security/2026/07/05/19web