
結論
この脆弱性は、Apache Camelの特定のバージョンにおいて、未認証の攻撃者がHTTPリクエストを介してCamel内部ヘッダーを注入できる問題です。影響を受けるユーザーは、推奨されるバージョンにアップグレードする必要があります。
この記事の要点
- CVE-2026-47323は、Apache Camelにおけるメッセージヘッダー注入の脆弱性です。
- CVSSスコアは9.8で、高い危険性を示しています。
- 影響を受けるバージョンは3.18.0から4.14.6、4.15.0から4.18.2です。
- 攻撃者は未認証で、リモートコード実行や任意のファイル書き込みが可能です。
- バージョン4.19.0へのアップグレードが推奨されています。
脆弱性の概要
Apache CamelのCXFおよびKnativeのHeaderFilterStrategy実装(camel-cxf-restのCxfRsHeaderFilterStrategy、camel-cxf-transportのCxfHeaderFilterStrategy、camel-knative-httpのKnativeHttpHeaderFilterStrategy)は、内部ヘッダーのフィルタリングを適切に設定していません。このため、未認証の攻撃者がHTTPリクエストを通じてCamel内部ヘッダー(例:CamelExecCommandExecutable、CamelFileName)を注入でき、これによりリモートコード実行や任意のファイル書き込みが可能になります。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-47323 |
| 公開日 | 2026-05-19T14:16:48.653000Z |
| 対象システム | Apache Camel: 3.18.0から4.14.6、4.15.0から4.18.2 |
| 脆弱性の種類 | リモートコード実行 |
| CVSSスコア | 9.8 |
| 攻撃条件 | 未認証 / ネットワーク経由 |
◆ CVEについてはこちらから
まず何をすべきか
- 使用しているApache Camelのバージョンを確認する。
- 影響を受けるバージョンを使用している場合は、推奨されるバージョンにアップグレードする。
出典元
- NVD詳細ページ:https://nvd.nist.gov/vuln/detail/CVE-2026-47323
- CVE公式ページ(cve.org):https://www.cve.org/CVERecord?id=CVE-2026-47323
- security@apache.org:https://camel.apache.org/security/CVE-2026-47323.html
対象システムと影響範囲
影響を受けるのは、Apache Camelのバージョン3.18.0から4.14.6、4.15.0から4.18.2を使用しているユーザーです。
被害内容
この脆弱性が悪用されると、未認証の攻撃者がリモートコードを実行したり、任意のファイルを書き込むことが可能になります。
既知の悪用状況
現時点では実際の攻撃への悪用は確認されていません。
対応方法
ユーザーは、バージョン4.19.0にアップグレードすることが推奨されています。4.18.x LTSリリースを使用している場合は4.18.2に、4.14.x LTSリリースを使用している場合は4.14.6にアップグレードすることが推奨されます。
FAQ
Q1. どの製品が影響を受けますか?
Apache Camelのバージョン3.18.0から4.14.6、4.15.0から4.18.2が影響を受けます。
Q2. まず何をすればよいですか?
使用しているバージョンを確認し、影響を受ける場合は推奨されるバージョンにアップグレードしてください。
Q3. 実際の悪用は確認されていますか?
現時点では実際の攻撃への悪用は確認されていません。


コメント