漏洞概述 漏洞名称: CVE-2026-55994 严重程度: 高 描述: Apache Camel 的 Iguana 消费者将外部提供的 Iguana 消息用户头映射到 Exchange 中,而没有 HeaderFilterStrategy,允许注入 Camel 控制头。这可能导致服务器端请求伪造和敏感信息泄露,当桥接到 HTTP 生产者时尤为严重。 影响范围 受影响版本: 从 4.17.0 到 4.18.3 从 4.19.0 到 4.21.0 修复方案 修复版本: 4.18.3 4.21.0 缓解措施: 建议用户升级到 4.21.0 以修复问题。 对于 4.18.x 版本,建议升级到 4.18.3。 修复包括添加一个专用的 IguanaHeaderFilterStrategy 和 headerFilterStrategy 端点选项,以过滤 Camel 控制头。 对于无法立即升级的部署,建议在消息到达下游生产者之前,从入站消息中剥离 Camel 控制头,并限制可发布到消费 Iguana 消息/主题的 Camel 头,避免将不受信任的消费者直接桥接到 HTTP 生产者。 其他信息 参考链接: PGP 签名的公告数据: CVE-2026-55994.txt.asc Mitre CVE 条目: CVE-2026-55994 发现者: 该问题由 Kamalpreet Singh 发现。 总结 Apache Camel 的 Iguana 消费者存在一个高严重程度的漏洞(CVE-2026-55994),可能导致服务器端请求伪造和敏感信息泄露。受影响版本为 4.17.0 至 4.18.3 和 4.19.0 至 4.21.0。建议用户升级到 4.18.3 或 4.21.0 以修复此问题。