CVE-2026-46585
Apache Camel Lucene: Los encabezados de control de consulta utilizaban nombres sin prefijo Camel (QUERY, RETURN_LUCENE_DOCS) que omiten el filtro de encabezados HTTP, lo que permite a un cliente HTTP inyectar la consulta de búsqueda de texto completo
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 48,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en el componente Lucene de Apache Camel. El productor camel-lucene lee la frase de búsqueda de un encabezado del Exchange (LuceneConstants.HEADER_QUERY) cuyo valor era la cadena simple QUERY (y RETURN_LUCENE_DOCS para HEADER_RETURN_LUCENE_DOCS). Debido a que estos nombres no comienzan con el prefijo Camel / camel, HttpHeaderFilterStrategy —que solo bloquea el espacio de nombres de encabezados Camel en el límite HTTP— les permitía pasar de una solicitud HTTP entrante directamente al Exchange. En una ruta que expone una operación de consulta Lucene detrás de un consumidor HTTP (por ejemplo, platform-http), cualquier cliente HTTP podía, por tanto, establecer el encabezado QUERY y hacer que su valor se ejecutara contra el índice de texto completo, anulando la consulta que la ruta pretendía ejecutar. Dependiendo de lo que esté indexado, esto permite leer documentos a los que la solicitud no debería tener acceso (por ejemplo, una consulta match-all devuelve el índice completo, o el filtro por usuario previsto en la ruta puede ser reemplazado), y las consultas costosas con expresiones regulares pueden consumir una cantidad significativa de CPU. No se requieren credenciales cuando el consumidor HTTP no está autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la línea de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la línea de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Después de actualizar, las rutas que establecen la consulta mediante el nombre de encabezado sin procesar deben usar CamelLuceneQuery (y CamelLuceneReturnLuceneDocs) en lugar de QUERY / RETURN_LUCENE_DOCS. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados controlables por el atacante antes del productor Lucene y establezca la consulta desde una fuente confiable (por ejemplo, removeHeader('QUERY') y removeHeader('RETURN_LUCENE_DOCS'), luego setHeader('QUERY', constant(...)) al inicio de la ruta).
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.