„`html
Zusammenfassung
CVE-2026-46591 beschreibt eine Cypher-Injection-Anfälligkeit in der Apache Camel Neo4J-Komponente. Die Vulnerability ermöglicht es Angreifern, durch manipulierte JSON-Schlüsselnamen in der CamelNeo4jMatchProperties-Map beliebige Cypher-Befehle in die Datenbankabfragen einzuschleusen. Dies kann zum unbefugten Auslesen, Ändern oder Löschen von Knoten und Beziehungen in Neo4j-Datenbanken führen.
Betroffene Systeme
Die Anfälligkeit betrifft Apache Camel in folgenden Versionsreihen:
- Version 4.10.0 bis vor 4.14.8
- Version 4.15.0 bis vor 4.18.3
- Version 4.19.0 bis vor 4.21.0
Technische Details
Der Neo4jProducer bindet zwar Eigenschaftswerte durch CVE-2025-66169 als Query-Parameter ($paramN), behandelt jedoch die Eigenschaftsnamen (JSON-SchlĂĽssel) noch immer als Zeichenketten-Verkettung. In den Methoden retrieveNodes() und deleteNode() werden diese Namen ungeprĂĽft in die Cypher-Abfrage eingefĂĽgt.
Ein Angreifer kann durch spezielle Cypher-Syntax in den SchlĂĽsselnamen die WHERE-Klausel-Struktur manipulieren und damit die Abfraglogik kompromittieren. Das Risiko besteht besonders bei Routen, die externe Daten direkt in die CamelNeo4jMatchProperties-Map ĂĽbernehmen, etwa durch Request-Bodies oder von Consumern ohne Header-Filterung.
Empfohlene Massnahmen
Sofortige Patches:
- Version 4.21.0 oder höher (vollständiger Fix)
- LTS-Versionen: 4.14.8 oder 4.18.3
Temporäre Mitigationen:
- Validieren oder Whitelist-PrĂĽfung der Eigenschaftsnamen vor dem Neo4j-Producer durchfĂĽhren (z.B. gegen Regex:
^[A-Za-z_][A-Za-z0-9_]*$) - Consumer mĂĽssen inbound Camel*-Header filtern, um externe Manipulation der Match-Header zu verhindern
- Untrusted Input nicht direkt in CamelNeo4jMatchProperties-Map ĂĽbernehmen
Bewertung
CVSS 8.2 (High): Die Anfälligkeit bietet hohem Gefährdungspotenzial durch Netzwerkzugriff ohne Authentifizierung. Sie ermöglicht uneingeschränkten Zugriff auf Datenbankoperationen und stellt eine kritische Bedrohung für die Datenbankintegrität dar.
„`