CVE-2026-46454
Apache Camel: Camel-Cometd: Los encabezados de mensajes Bayeux entrantes se asignan al Exchange sin una HeaderFilterStrategy, lo que permite a clientes no autenticados inyectar encabezados de control de Camel
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 55,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de validación de entrada incorrecta en el componente Cometd de Apache Camel. El componente camel-cometd asigna los encabezados de mensajes Bayeux (CometD) entrantes al Camel Exchange sin aplicar una HeaderFilterStrategy. CometdBinding.populateExchangeFromMessage copia todo el mapa ext.CamelHeaders proporcionado por el cliente CometD directamente al mensaje Camel (message.setHeaders), por lo que cualquier nombre de encabezado —incluidos los encabezados de control internos de Camel como CamelHttpUri, CamelFileName o CamelJmsDestinationName— se acepta sin modificar. Dado que un CometdComponent no instala ninguna Bayeux SecurityPolicy de forma predeterminada, cualquier cliente que pueda completar el handshake de Bayeux contra el endpoint CometD puede publicar dicho mensaje sin autenticación. Un atacante puede, por tanto, inyectar encabezados de control arbitrarios de Camel que influyan en el comportamiento de los productores posteriores en la ruta (por ejemplo, redirigiendo un productor HTTP, cambiando un nombre de archivo o sobrescribiendo un destino JMS); los encabezados inyectados también persisten a través de los saltos internos direct, seda y vm. El impacto posterior concreto depende de qué productores utilice la ruta. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.3. La corrección implementa una HeaderFilterStrategy en el binding de camel-cometd (un TODO de larga data en el código) que filtra el espacio de nombres de encabezados de Camel de forma insensible a mayúsculas/minúsculas en el mapeo entrante, de modo que los encabezados Camel* / camel* proporcionados por el cliente ya no se copian al Exchange. Para implementaciones que no puedan actualizar de inmediato, elimine los encabezados de control de Camel de los mensajes CometD entrantes antes de que lleguen a cualquier productor posterior (por ejemplo, removeHeaders('Camel*') y removeHeaders('camel*') al inicio de la ruta), e instale una Bayeux SecurityPolicy explícita en el CometdComponent para que solo los clientes autenticados puedan publicar.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.