CVE-2026-46453
Apache Camel: Camel-Elasticsearch-Rest-Client: Las constantes de cabecera de Exchange sin el prefijo Camel omiten el filtrado de cabeceras HTTP entrantes, lo que permite a clientes no confiables sobrescribir la consulta y operación de Elasticsearch
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 44,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Apache Camel ElasticSearch Rest Client. El componente camel-elasticsearch-rest-client lee varios encabezados de Exchange para controlar su comportamiento: SEARCH_QUERY (un cuerpo de consulta avanzado), OPERATION (qué operación de Elasticsearch ejecutar), INDEX_NAME, INDEX_SETTINGS e ID. Los valores de cadena de estas constantes de encabezado, definidas en ElasticSearchRestClientConstant, son nombres simples sin prefijo ('SEARCH_QUERY', 'OPERATION', 'INDEX_NAME', 'INDEX_SETTINGS', 'ID') en lugar de los nombres con prefijo 'Camel' que usan todos los demás componentes de Camel (por ejemplo, CamelSqlQuery, CamelMongoDbCriteria, CamelCqlQuery). El filtro de encabezados HTTP entrantes de Camel, HttpHeaderFilterStrategy, bloquea únicamente los nombres de encabezado que comienzan con 'Camel' o 'camel'. Debido a que los nombres de encabezado de Elasticsearch no llevan ese prefijo, atraviesan el filtro entrante sin cambios. Cuando una ruta de Camel expone un punto de entrada HTTP (por ejemplo, platform-http) delante de un productor elasticsearch-rest-client, un cliente HTTP no confiable puede establecer estos encabezados directamente en su solicitud y anular la consulta y la operación que el autor de la ruta configuró: leer todos los documentos del índice (SEARCH_QUERY con una consulta match_all), eliminar documentos (OPERATION establecido en Delete junto con ID) o exfiltrar campos seleccionados. No se requieren credenciales y el productor lee los encabezados de forma incondicional. Este problema afecta a Apache Camel: desde 4.3.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la línea de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la línea de versiones 4.18.x, se les sugiere actualizar a 4.18.3. La corrección renombra los valores de cadena de las constantes de encabezado de Exchange de camel-elasticsearch-rest-client (ID, SEARCH_QUERY, INDEX_SETTINGS, INDEX_NAME, OPERATION) para que lleven el prefijo Camel (CamelElasticsearchId, CamelElasticsearchSearchQuery, CamelElasticsearchIndexSettings, CamelElasticsearchIndexName, CamelElasticsearchOperation) de modo que sean bloqueados por el HttpHeaderFilterStrategy entrante; los nombres de campo de Java no cambian. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados afectados de los mensajes entrantes no confiables antes de que lleguen al productor (por ejemplo, removeHeader('SEARCH_QUERY'), removeHeader('OPERATION'), removeHeader('INDEX_NAME'), removeHeader('INDEX_SETTINGS') y removeHeader('ID') delante del endpoint elasticsearch-rest-client), o aplique un HeaderFilterStrategy personalizado que bloquee estos nombres.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.