JVNDB-2026-030790 | |
Apache Software FoundationのApache Camelにおける入力確認に関する脆弱性 | |
| 概要 | |
Apache Camelの不適切な入力検証の脆弱性です。この問題は、Apache Camelのバージョン2.17.0から4.14.9未満、4.15.0から4.18.4未満、4.19.0から4.22.0未満に影響を及ぼします。camel-mailコンポーネントは、MIMEマルチパートメッセージをアンマーシャルできるMimeMultipartデータフォーマットを搭載しています。headersInlineがtrueに設定されている場合、アンマーシャルの処理経路は受信したメッセージのMIMEヘッダーをCamelメッセージにコピーします。これは、自身で生成する3つの標準ヘッダー(Message-ID、MIME-Version、Content-Type)以外のすべてのヘッダーを列挙し、それぞれに対してsetHeaderを呼び出すものであり、HeaderFilterStrategyを適用しません。これらのMIMEヘッダーの名前はアンマーシャルされるメッセージから取られるため、送信者がメッセージに影響を与えられる場合、Camel内部の名前空間に該当する名前のヘッダーを差し込み、Exchangeに設定させることが可能です。Camelコンポーネントはこの名前空間の制御ヘッダーを読み取り、設定された動作をオーバーライドします。例えば、camel-sqlプロデューサーはCamelヘッダーが存在する場合に実行するSQL文をヘッダーから取得します。そのため、差し込まれたヘッダーにより、ルートの作成者が意図していないメッセージからのデータを下流の処理段階で扱わせることが可能になります。到達可能なシンクや影響は、アンマーシャル後のルートの処理内容に完全に依存します。camel-mailコンシューマは既に自身の受信経路にはヘッダーフィルタリングを適用していましたが、本脆弱性はその強化が適用されていなかった同じコンポーネント内の並行する受信経路に関わるものでした。影響を受けるコピー処理はheadersInlineが有効な場合にのみ到達し、これはデフォルトではありません。デフォルト設定ではMIMEヘッダーはメッセージヘッダーとしてではなく添付ファイルとして表面化するため、影響を受けません。この挙動は2.17.0でデータフォーマットが導入された以降のすべてのリリースラインに存在し、本修正により対策されています。ユーザーには本問題を修正したバージョン4.22.0へのアップグレードが推奨されます。4.14.x LTSリリースを利用している場合は4.14.9へのアップグレードが推奨され、4.18.xリリースを使用している場合は4.18.4へのアップグレードが推奨されます。即時アップグレードが困難な場合は、headersInlineが不要な場合にはデフォルトのfalseのままにしてください。コピー処理はheadersInlineが有効な場合にのみ実行されます。headersInlineを有効にし続ける必要がある場合は、アンマーシャル処理後すぐにCamel-internalヘッダーを削除してください。例えば、制御ヘッダーを読むプロセッサやプロデューサの前にremoveHeaders("Camel*")を配置してください。また、信頼できない送信元からのMIMEコンテンツをヘッダー値で処理を分岐するルートにアンマーシャルしないでください。多層防御として、信頼境界外から到着するMIMEメッセージのヘッダー名はすべて信頼できない入力とみなすべきです。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 6.5 (警告) [その他]
| |
| 影響を受けるシステム | |
|
| |
Apache Software Foundation | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
Apache Software Foundation Openwall | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/08/24 |
| 登録日 | 2026/08/28 |
| 最終更新日 | 2026/08/28 |



