CVE-2026-46457
Apache Camel: Camel-NATS: Los encabezados de mensajes NATS entrantes se asignan al Exchange sin un HeaderFilterStrategy configurado, lo que permite que un cliente que pueda publicar en el subject inyecte encabezados de control de Camel
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 49,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de validación de entrada incorrecta en el componente NATS de Apache Camel. El componente camel-nats asigna los encabezados de los mensajes NATS entrantes al Exchange de Camel, pero su headerFilterStrategy por defecto era un nuevo DefaultHeaderFilterStrategy() vacío sin reglas de entrada configuradas (NatsConfiguration). Sin inFilter, inFilterPattern o inFilterStartsWith configurados, DefaultHeaderFilterStrategy.applyFilterToExternalHeaders devuelve "no filtrado" para cada nombre de encabezado, por lo que NatsConsumer copia cada encabezado de mensaje NATS — incluidos los encabezados de control internos de Camel como CamelHttpUri, CamelFileName o CamelSqlQuery — sin modificar al mensaje de Camel. Un cliente capaz de publicar en el subject NATS consumido puede, por tanto, inyectar encabezados de control arbitrarios de Camel que influyen en el comportamiento de los productores posteriores en la ruta (por ejemplo, redirigiendo un productor HTTP, cambiando un nombre de archivo o sobrescribiendo una consulta); los encabezados inyectados también persisten a través de los saltos internos direct, seda y vm. El impacto posterior concreto depende de qué productores utilice la ruta. Los encabezados de mensajes NATS requieren NATS 2.2 o posterior, y el problema es explotable sin credenciales cuando el servidor NATS está configurado sin autenticación (el valor predeterminado del servidor NATS). Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.3. La corrección hace que camel-nats use por defecto un NatsHeaderFilterStrategy dedicado que filtra el espacio de nombres de encabezados de Camel sin distinción de mayúsculas y minúsculas en el mapeo de entrada, de modo que los encabezados Camel* / camel* suministrados por el cliente ya no se copian al Exchange. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados de control de Camel de los mensajes NATS entrantes antes de que lleguen a cualquier productor posterior (por ejemplo, removeHeaders('Camel*') y removeHeaders('camel*') al inicio de la ruta), y habilite la autenticación en el servidor NATS para que solo clientes de confianza puedan publicar en el subject consumido.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.