CVE-2026-33454Apache Camel-Mail组件存在安全漏洞,由于MailHeaderFilterStrategy仅过滤输出方向,未配置输入方向过滤。攻击者可发送特制邮件注入Camel特定头,影响下游组件路由行为,导致高机密性、完整性风险。
该漏洞源于Apache Camel的MailHeaderFilterStrategy实现缺陷。策略仅通过setOutFilterStartsWith过滤出站头,未调用setInFilterStartsWith配置入站过滤。当应用使用camel-mail(如imap://)消费邮件时,入站检查被跳过,Camel前缀的MIME头直接映射到Exchange。攻击者无需认证,只需发送包含恶意Camel头(如CamelFileName、CamelSqlQuery)的邮件。下游组件(camel-bean, camel-exec等)处理这些头时会误读指令,导致逻辑改变、数据泄露或非预期操作。