CVE-2026-47323是 Apache Camel 集成框架中的一个严重远程代码执行(RCE)漏洞,CVSS v3.1 评分 9.8,攻击复杂度低,无需权限,可通过网络远程触发。漏洞根因在于启用 CXF-RS 或 CXF-SOAP 端点时,HTTP 请求中的部分头字段未经过严格校验便可注入 Camel 内部头,由此触发任意文件写入或远程代码执行。该漏洞影响广泛使用的 Apache Camel 3.x 与 4.x 多个版本,Check Point 已于 8 月 23 日在 Security Gateway IPS 中发布对应防护签名。
事件概述
Apache Camel 是企业级集成框架,被广泛用于 SOAP/REST 服务编排、消息路由、协议转换与微服务集成场景,常见于金融、电信、电商、政企系统中的后端服务总线。漏洞披露后,Check Point 同步将 CVE-2026-47323 的 IPS 防护标记为 Web Server Enforcement Violation,可在 R81/R80/R77/R75 等多代 Security Gateway 上启用。考虑到 Camel 在企业集成栈中的普遍存在,以及 CXF 端点通常对外开放 HTTP 监听,该漏洞的潜在影响面较广。
技术细节
Apache Camel 在处理通过 CXF-RS 或 CXF-SOAP 端点接收的 HTTP 请求时,会将请求头按规则映射为 Camel 消息头(Message Header)。CVE-2026-47323 的核心缺陷在于:某些保留头字段未对外部输入进行严格校验,攻击者可在 HTTP 请求中注入 Camel 内部用于控制后续路由行为的头(如 CamelFileName、CamelFileContent 等)。当 Camel 路由将这些头用于文件写入或脚本执行时,攻击者即获得任意文件写入或代码执行能力。整个攻击链路无需身份验证,且不需要用户交互,可被完全自动化。
影响评估
CVSS 评分:9.8(严重)。攻击向量:网络。攻击复杂度:低。所需权限:无。是否需用户交互:否。PoC 公开状态:Check Point IPS 签名已发布,等价于公开利用条件已具备。已知恶意利用:暂未观察到在野 0day 攻击,但 Check Point 将其定义为 Web Server Enforcement Violation,意味着扫描与利用窗口正在快速缩短。影响面:使用 Camel 3.18.0 至 4.14.5 或 4.15.0 至 4.18.1,且对外暴露 CXF-RS / CXF-SOAP 端点的所有应用。
影响范围与版本
- Apache Camel 3.18.0 及以上、4.14.6 之前的所有 3.x 系列
- Apache Camel 4.15.0 及以上、4.18.2 之前的所有 4.x 系列
- 触发条件:启用 camel-cxf 组件,并对外暴露 HTTP 端点
- 官方修复版本:4.14.6(4.x 主线)、4.18.2(4.x 最新分支)
修复建议
- 立即盘点应用栈中 Apache Camel 的版本与部署形态,定位所有启用 CXF 组件的服务节点
- 优先级 P0:将所有受影响服务升级至 4.14.6 或 4.18.2,升级前在测试环境验证路由配置与消息头处理逻辑
- 优先级 P1:在 WAF 或 API 网关上部署针对 CVE-2026-47323 的防护规则,对 HTTP 请求中可疑的 Camel 内部头(如 CamelFileName、CamelFileContent、CamelBeanMethod 等)进行显式剥离或拦截
- 启用 Check Point IPS 的 Web Server Enforcement Violation – Apache Camel Remote Code Execution (CVE-2026-47323) 防护签名
- 临时缓解:限制 CXF 端点仅受信网络可达;对未必要保留的端点进行停用或鉴权加固
- 建立检测规则:监控应用节点上非预期文件创建、计划任务变更、shell 进程派生、Web 服务进程调用 curl/wget 等异常子进程
- 补丁落地后复盘补丁窗口期内的访问日志,确认未发生利用尝试
检测规则参考
- HTTP 请求中出现 Camel 内部保留头(CamelFileName、CamelFileContent 等)即视为可疑
- CXF 端点日志中请求头长度或非常规字符触发告警
- 应用进程派生 shell、curl、wget、powershell 等非业务子进程
- 应用工作目录下出现非预期可执行文件或计划任务
Apache Camel 是企业集成核心组件之一,建议结合依赖扫描工具(如 OWASP Dependency-Check、Snyk、Maven dependency:tree)建立组件级资产清单,对外暴露 CXF 端点的服务应在 24 小时内完成评估与补丁部署。