„`html
Zusammenfassung
CVE-2026-56140 ist eine Sicherheitslücke in der Apache Camel AWS SNS Komponente (camel-aws2-sns), die auf unzureichende Input-Validierung zurückzuführen ist. Es handelt sich um eine Defense-in-Depth Härtungsmaßnahme ohne bekannte Ausnutzungspfade in der SNS-Komponente, da diese ausschließlich als Producer fungiert.
Betroffene Systeme
- Apache Camel 4.0.0 bis vor 4.14.8
- Apache Camel 4.15.0 bis vor 4.18.3
- Apache Camel 4.19.0 bis vor 4.21.0
Technische Details
Die camel-aws2-sns Komponente nutzt die Sns2HeaderFilterStrategy zur Filterung von Camel-Headern. Ursprünglich war nur ein Outbound-Filter konfiguriert (setOutFilterPattern), der Camel*-, breadcrumbId- und org.apache.camel.* Header blockiert, während ein Inbound-Filter fehlte.
Im Gegensatz zur anfälligen camel-aws2-sqs Komponente stellt dies bei SNS kein Sicherheitsrisiko dar, da Sns2Endpoint ausschließlich als Producer operiert. Consumer werden nicht unterstützt (createConsumer wirft UnsupportedOperationException). Externe Message-Attribute werden daher nicht in Camel Exchanges eingebunden, was einen Angriffspfad ausschließt.
Als Defense-in-Depth Alignment wurde ein Inbound-Filter (setInFilterStartsWith für den Camel Namespace) hinzugefügt, um die Konfiguration mit Sqs2HeaderFilterStrategy abzugleichen. Dies verhindert potenzielle zukünftige Exploitationen durch konsistente Sicherheitsmaßnahmen.
Empfohlene Massnahmen
- Upgrade auf Apache Camel 4.21.0 oder 4.14.8 (LTS) bzw. 4.18.3
- Anwendung von Least-Privilege IAM-Berechtigungen auf SNS Topics
- Keine dringende Aktion erforderlich aufgrund fehlender bekannter Ausnutzungspfade
Bewertung
CVSS Score: 9.8 (Critical)
Angriffsvektor: Network
Klassifizierung: Defense-in-Depth Härtung ohne bekannte Exploit-Wege
„`