-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Apache Camel Advisory ID : NCSC-2026-0129 Versie : 1.00 Kans : medium CVE ID : CVE-2026-27172, CVE-2026-33454, CVE-2026-40022, CVE-2026-40048, CVE-2026-40453, CVE-2026-40473, CVE-2026-40858, CVE-2026-40860 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') Improper Handling of Case Sensitivity Improper Authentication Authentication Bypass Using an Alternate Path or Channel Deserialization of Untrusted Data Uitgiftedatum : 20260429 Toepassing : Apache Camel Apache Software Foundation Apache Camel Apache Software Foundation Apache Camel CoAP Apache Software Foundation Apache Camel Google PubSub Apache Software Foundation Apache Camel JMS Apache Software Foundation Apache Camel Mina Apache Software Foundation Apache Camel PQC Apache Software Foundation Apache Camel Platform HTTP Main Versie(s) : Platform(s) : Beschrijving Apache Software Foundation heeft kwetsbaarheden verholpen in Apache Camel. De kwetsbaarheden bevinden zich in verschillende componenten van Apache Camel. De problemen betreffen onder andere onveilige deserialisatie, onvoldoende filtering van e-mailheaders, onjuiste authenticatiepadmatching, en onjuiste verwerking van interne headers. De meest ernstige kwetsbaarheid stelt kwaadwillenden in staat om ongeauthenticeerd op afstand willekeurige code uit te voeren. De kwetsbaarheden zijn aanwezig in diverse versies van Apache Camel, met name vanaf versie 3.0.0 tot net voor de gepatchte versies 4.14.6, 4.14.7, 4.18.1, 4.18.2, 4.19.0 en 4.20.0, afhankelijk van de component. De fixes omvatten onder meer het toepassen van veilige deserialisatie, correcte filtering van headers, en verbeterde authenticatiecontroles. Mogelijke oplossingen Apache Software Foundation heeft updates uitgebracht in Apache Camel versies 4.14.6, 4.14.7, 4.18.1, 4.18.2, 4.19.0 en 4.20.0 om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://camel.apache.org/security/CVE-2026-27172.html Reference https://camel.apache.org/security/CVE-2026-33453.html Reference https://camel.apache.org/security/CVE-2026-33454.html Reference https://camel.apache.org/security/CVE-2026-40022.html Reference https://camel.apache.org/security/CVE-2026-40048.html Reference https://camel.apache.org/security/CVE-2026-40453.html Reference https://camel.apache.org/security/CVE-2026-40473.html Reference https://camel.apache.org/security/CVE-2026-40858.html Reference https://camel.apache.org/security/CVE-2026-40860.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmnxvaAACgkQgupWoL0Z hGGnbAv+IaxkvGEESIODrDzmuMT5rcNsZ6cS66c7O/d8J9Swk8stv4H+UP0nRCTf fyUZjifQYSMhN5liwlZ74EK17poeX+CTmxgHzTkCR2v3rM7fFEi7XqMfGO+cCF4L t31Mg0pQIKINYk6QM7KjGFqq/dlPIgcUxrHAx1J92jnqxk713C0shmoI97SbjcOX 1yV0k8fkcDQ0gsRQduv9kNszgP2M2xTOx2VBhpSxbcMMm+kpfhXEJr2uO7Y+EI8q gF5MO5COE5vcaITfQLhCm0lc6DjYBoUAr4iByKOgFgWXwxGnUu5kb0KnRxaAYF7q /WSaeusuo5EfwsHQeWNZc5eKJgvpcFeEplX3GE5ZifZiQOsdcSD14Ed+13HXQ3NH YoTXe6GqXbHXoPlx4+iiWZfWfX4n2IjzgnL8HoDObBSSy3kXJtGmPkypSM9feq4N 8gFJh3O8xWmZlmruh5GAEBVfMmvWK7rO+QsQn2GxjQY7tVdmLIHWdEG/fBz769+O 74s3H0oP =FrXK -----END PGP SIGNATURE-----