Sploitus

Exploit for CVE-2026-55994

kitploit · 2026-08-25

Exploit Code

MARKDOWN18 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-55994
# camel-iggy Reproducción de Inyección de Encabezados de Usuario (CVE-2026-55994)

Este proyecto demuestra una **inyección de encabezados de mensaje** en el componente `camel-iggy` de Apache Camel, registrada como **CVE-2026-55994**. El consumidor Iggy copia los **encabezados de usuario (user-headers)** de un mensaje entrante al Exchange de Camel **sin ningún`HeaderFilterStrategy`**, por lo que cualquiera que pueda publicar en el topic Iggy consumido puede inyectar encabezados de control de Camel — notablemente `CamelHttpUri`:

root@kitploit:~
    
    
    // IggyFetchRecords.createExchange (affected 4.18.2) — Iggy message user-headers -> Exchange headers, unfiltered
    message.userHeaders().ifPresent(userHeaders -> {
        Map<String, Object> stringUserHeaders = userHeaders.entrySet().stream().collect(Collectors.toMap(
                e -> e.getKey(),
                e -> e.getValue().value()));
        exchange.getIn().setHeaders(stringUserHeaders);
    });
    

Cuando la ruta conecta este consumidor con un productor HTTP, un `CamelHttpUri` inyectado  — falsificación de solicitud del lado del servidor (SSRF). El productor camel-http también llama a  en esa URI controlada por el atacante, por lo que una referencia  inyectada se expande a su valor real y se envía — revelando variables de entorno, propiedades de aplicación o secretos de vault.