CVE-2026-46457
Apache Camel: Camel-NATS: Eingehende NATS-Nachrichten-Header werden ohne eine konfigurierte HeaderFilterStrategy in den Exchange übernommen, wodurch ein Client, der in der Lage ist, an das Subject zu veröffentlichen, Camel-Steuerungs-Header injizieren kann.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 49,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Schwachstelle durch unsachgemäße Eingabevalidierung in der Apache-Camel-NATS-Komponente. Die camel-nats-Komponente ordnet eingehende NATS-Message-Header dem Camel Exchange zu, setzt jedoch ihre headerFilterStrategy standardmäßig auf eine nackte neue DefaultHeaderFilterStrategy() ohne konfigurierte Inbound-Regeln (NatsConfiguration). Ohne gesetzte inFilter, inFilterPattern oder inFilterStartsWith gibt DefaultHeaderFilterStrategy.applyFilterToExternalHeaders für jeden Header-Namen „nicht gefiltert“ zurück, sodass NatsConsumer jeden NATS-Message-Header – einschließlich Camel-interner Steuer-Header wie CamelHttpUri, CamelFileName oder CamelSqlQuery – unverändert auf die Camel-Message kopiert. Ein Client, der in der Lage ist, auf das konsumierte NATS-Subject zu publizieren, kann daher beliebige Camel-Steuer-Header injizieren, die das Verhalten nachgelagerter Producer in der Route beeinflussen (z. B. Umleitung eines HTTP-Producers, Änderung eines Dateinamens oder Überschreiben einer Query); die injizierten Header bleiben außerdem über interne direct-, seda- und vm-Hops hinweg erhalten. Die konkreten Auswirkungen auf nachgelagerte Komponenten hängen davon ab, welche Producer die Route verwendet. NATS-Message-Header erfordern NATS 2.2 oder höher, und das Problem ist ohne Anmeldedaten erreichbar, wenn der NATS-Server ohne Authentifizierung konfiguriert ist (die NATS-Server-Standardeinstellung). Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Der Fix lässt camel-nats standardmäßig eine dedizierte NatsHeaderFilterStrategy verwenden, die den Camel-Header-Namespace beim Inbound-Mapping case-insensitiv filtert, sodass vom Client bereitgestellte Camel*-/camel*-Header nicht mehr in den Exchange kopiert werden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die Camel-Steuer-Header aus eingehenden NATS-Messages, bevor sie einen nachgelagerten Producer erreichen (z. B. removeHeaders('Camel*') und removeHeaders('camel*') am Anfang der Route), und aktivieren Sie die Authentifizierung auf dem NATS-Server, sodass nur vertrauenswürdige Clients auf das konsumierte Subject publizieren können.
Quellen
1Reproducer für CVE-2026-46457 — Apache Camel camel-nats Inbound-Header-Injection (Camel-Control-Header-Injection über einen NATS-Publisher; CamelHttpUri -> SSRF)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.