CVE-2026-46592
Apache Camel: Camel-CXF: Die SOAP-Operationsauswahl-Header verwendeten nicht mit Camel-Präfix versehene Namen (operationName, operationNamespace), die den HTTP-Header-Filter umgehen und es einem HTTP-Client ermöglichen, die aufgerufene SOAP-Operation umzuleiten.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ungültige Eingabevalidierung, Schwachstelle als unbeabsichtigter Proxy oder Vermittler („Confused Deputy“) in der Apache-Camel-CXF-SOAP-Komponente. Der camel-cxf-Producer wählt anhand des operationName- (und operationNamespace-)Exchange-Headers aus, welche SOAP-Operation beim Backend-Dienst aufgerufen wird; die konstanten Werte (CxfConstants.OPERATION_NAME / OPERATION_NAMESPACE) waren die einfachen Zeichenketten operationName / operationNamespace. Da diese Namen nicht mit dem Camel-/camel-Präfix beginnen, ließ HttpHeaderFilterStrategy – das an der HTTP-Grenze nur den Camel-Header-Namespace blockiert – sie von einer eingehenden HTTP-Anfrage direkt in den Exchange durch. In einer Route, die einen HTTP-Consumer (z. B. platform-http) in einen cxf:-Producer überbrückt, konnte jeder HTTP-Client daher den operationName-Header setzen und CxfProducer dazu bringen, eine andere WSDL-Operation aufzulösen und aufzurufen, als von der Route beabsichtigt – beispielsweise eine Leseoperation durch eine destruktive zu ersetzen – gegen den Backend-SOAP-Dienst (eine Confused-Deputy-Umleitung). Die Konstante ist im gemeinsamen Modul camel-cxf-common definiert, sodass dieselben nicht präfixierten Namen auch für camel-cxfrs galten. Es sind keine Anmeldeinformationen erforderlich, wenn der überbrückende Consumer nicht authentifiziert ist. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Nach der Aktualisierung heißen die Operationsauswahl-Header CamelCxfOperationName / CamelCxfOperationNamespace und werden an Transportgrenzen gefiltert; siehe den 4.21-Upgrade-Leitfaden für das transportübergreifende Carrier-Header-Muster. Für Bereitstellungen, die nicht sofort aktualisieren können, wählen Sie die CXF-Operation nicht aus nicht vertrauenswürdigen Eingaben aus: Entfernen Sie die Header operationName und operationNamespace aus jedem nicht vertrauenswürdigen Eingang vor dem cxf:-Producer und legen Sie die Operation in der Route aus einer vertrauenswürdigen Quelle fest.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.