## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-55994
# camel-iggy Reproducción de Inyección de Encabezados de Usuario (CVE-2026-55994)
Este proyecto demuestra una **inyección de encabezados de mensaje** en el componente `camel-iggy` de Apache Camel, registrada como **CVE-2026-55994**. El consumidor Iggy copia los **encabezados de usuario (user-headers)** de un mensaje entrante al Exchange de Camel **sin ningún`HeaderFilterStrategy`**, por lo que cualquiera que pueda publicar en el topic Iggy consumido puede inyectar encabezados de control de Camel — notablemente `CamelHttpUri`:
root@kitploit:~
// IggyFetchRecords.createExchange (affected 4.18.2) — Iggy message user-headers -> Exchange headers, unfiltered
message.userHeaders().ifPresent(userHeaders -> {
Map<String, Object> stringUserHeaders = userHeaders.entrySet().stream().collect(Collectors.toMap(
e -> e.getKey(),
e -> e.getValue().value()));
exchange.getIn().setHeaders(stringUserHeaders);
});
Cuando la ruta conecta este consumidor con un productor HTTP, un `CamelHttpUri` inyectado — falsificación de solicitud del lado del servidor (SSRF). El productor camel-http también llama a en esa URI controlada por el atacante, por lo que una referencia inyectada se expande a su valor real y se envÃa — revelando variables de entorno, propiedades de aplicación o secretos de vault.