Apache Camel 安全公告:CVE-2026-49098 漏洞概述 Apache Camel 的 Kafka 组件( )存在一个安全漏洞,允许攻击者通过 HTTP 客户端重定向 Kafka 消息到任意主题。该漏洞源于 Kafka 交换头常量使用了非 Camel 前缀的名称,导致上游 HTTP 头过滤器未能正确阻止恶意请求。 影响范围 受影响版本: - 4.0.0 到 4.14.8 - 4.15.0 到 4.18.3 - 4.19.0 到 4.21.0 修复方案 已修复版本: - 4.14.8 - 4.18.3 - 4.21.0 建议措施 用户应升级到 4.21.0 版本以修复此问题。 如果使用的是 4.14.x LTS 发布系列,建议升级到 4.14.8。 如果使用的是 4.18.x 发布系列,建议升级到 4.18.3。 升级后,路由中设置或读取 Kafka 头时,应使用 和 等 Camel 前缀名称,而不是旧的 值。 对于无法立即升级的用户,建议在 之前从任何不受信任的入口点剥离 头(例如使用 ),并从受信任源设置目标主题。 参考链接 PGP 签名公告数据:CVE-2026-49098.txt.asc Mitre CVE 条目:CVE-2026-49098