CVE-2026-46585
Apache Camel Lucene: Die für die Abfrage verwendeten Steuer-Header nutzten nicht mit „Camel“ präfixierte Namen (QUERY, RETURN_LUCENE_DOCS), die den HTTP-Header-Filter umgehen und es einem HTTP-Client ermöglichen, die Volltextsuchabfrage einzuschleusen.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Unsachgemäße Eingabevalidierung, Autorisierungsumgehung durch benutzergesteuerten Schlüssel in der Apache Camel Lucene-Komponente Der camel-lucene-Producer liest die Suchphrase aus einem Exchange-Header (LuceneConstants.HEADER_QUERY), dessen Wert die einfache Zeichenkette QUERY war (und RETURN_LUCENE_DOCS für HEADER_RETURN_LUCENE_DOCS). Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, ließ HttpHeaderFilterStrategy – das nur den Camel-Header-Namespace an der HTTP-Grenze blockiert – sie von einer eingehenden HTTP-Anfrage direkt in die Exchange durchdringen. In einer Route, die eine Lucene-Abfrageoperation hinter einem HTTP-Consumer (z. B. platform-http) bereitstellt, konnte jeder HTTP-Client daher den QUERY-Header setzen und dessen Wert gegen den Volltextindex ausführen lassen, wodurch die Abfrage überschrieben wurde, die die Route ausführen sollte. Je nachdem, was indexiert ist, ermöglicht dies das Lesen von Dokumenten, auf die die Anfrage keinen Zugriff haben sollte (z. B. gibt eine Match-All-Abfrage den gesamten Index zurück, oder der beabsichtigte Pro-Benutzer-Filter der Route kann ersetzt werden), und teure Reguläre-Ausdrücke-Abfragen können erhebliche CPU-Leistung verbrauchen. Es sind keine Anmeldeinformationen erforderlich, wenn der HTTP-Consumer nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer auf dem 4.14.x-LTS-Release-Stream sind, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer auf dem 4.18.x-Release-Stream sind, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach dem Upgrade müssen Routen, die die Abfrage über den rohen Header-Namen setzen, CamelLuceneQuery (und CamelLuceneReturnLuceneDocs) anstelle von QUERY / RETURN_LUCENE_DOCS verwenden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die vom Angreifer steuerbaren Header vor dem Lucene-Producer und setzen Sie die Abfrage aus einer vertrauenswürdigen Quelle (z. B. removeHeader('QUERY') und removeHeader('RETURN_LUCENE_DOCS'), dann setHeader('QUERY', constant(...)) am Anfang der Route).
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.