CVE-2026-46592
Apache Camel: Camel-CXF: Los encabezados de selección de operación SOAP utilizaban nombres sin prefijo Camel (operationName, operationNamespace) que omiten el filtro de encabezados HTTP, lo que permite que un cliente HTTP redirija la operación SOAP invocada.
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 48,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de Proxy o Intermediario no intencionado ('Confused Deputy') en el componente SOAP CXF de Apache Camel. El productor camel-cxf selecciona qué operación SOAP invocar en el servicio backend a partir del encabezado Exchange operationName (y operationNamespace), cuyos valores constantes (CxfConstants.OPERATION_NAME / OPERATION_NAMESPACE) eran las cadenas simples operationName / operationNamespace. Debido a que estos nombres no comienzan con el prefijo Camel / camel, HttpHeaderFilterStrategy —que solo bloquea el espacio de nombres de encabezados Camel en el límite HTTP— les permitía pasar desde una solicitud HTTP entrante directamente al Exchange. En una ruta que conecta un consumidor HTTP (por ejemplo, platform-http) con un productor cxf:, cualquier cliente HTTP podía establecer el encabezado operationName y hacer que CxfProducer resolviera e invocara una operación WSDL diferente a la prevista por la ruta —por ejemplo, reemplazando una operación de lectura por una destructiva— contra el servicio SOAP backend (una redirección de confundido-deputy). La constante se define en el módulo compartido camel-cxf-common, por lo que los mismos nombres sin prefijo también se aplicaban a camel-cxfrs. No se requieren credenciales cuando el consumidor puente no está autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la serie de versiones LTS 4.14.x, se sugiere actualizar a 4.14.8. Si los usuarios están en la serie de versiones 4.18.x, se sugiere actualizar a 4.18.3. Después de la actualización, los encabezados de selección de operación se denominan CamelCxfOperationName / CamelCxfOperationNamespace y se filtran en los límites de transporte; consulte la guía de actualización 4.21 para conocer el patrón de encabezados portadores entre transportes. Para implementaciones que no pueden actualizar de inmediato, no seleccione la operación CXF a partir de entradas no confiables: elimine los encabezados operationName y operationNamespace de cualquier entrada entrante no confiable antes del productor cxf: y establezca la operación desde una fuente confiable en la ruta.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.