Apache Camel 安全公告:CVE-2026-46591 漏洞概述 严重性: 中等 摘要: Camel-Neo4j 的 JSON 属性名称从 Camel-Neo4j/MatchProperties 头中插入了 Cypher WHERE 子句,未进行验证,允许进行 Cypher 注入(CVE-2025-6619 的不完整修复)。 影响范围 受影响的版本: - 4.10.0 之前到 4.14.8 - 4.15.0 之前到 4.18.3 - 4.19.0 之前到 4.21.0 修复方案 修复版本: 4.4.18、4.18.3 和 4.21.0 描述 Camel-Neo4j 属性构建器使用来自 Camel-Neo4j/MatchProperties 映射的 Cypher WHERE 子句进行匹配/检索和删除操作。CVE-2025-6619 解决了 Cypher 注入问题,通过绑定值作为查询参数($paramName),但属性名称(JSON 键)仍被直接拼接到查询字符串中。这可能导致执行任意 Cypher 代码。 修复增加了属性名称验证,拒绝任何不匹配的名称并包装为 。 缓解措施 建议用户升级到 4.21.0。 对于 4.14.x LTS 发布流,建议升级到 4.14.8。 对于 4.18.x 发布流,建议升级到 4.18.3。 如果无法立即升级,不要从不受信任的输入中填充 Camel-Neo4j/MatchProperties 映射;验证或允许列表属性名称;确保任何消费者过滤入站 Camel 或 Camel* 头,以便外部发送者不能提供匹配头。 参考 PGP 签名公告数据: CVE-2026-46591.txt.asc Mitre CVE 条目: https://www.cve.org/CVERecord?id=CVE-2026-46591