CVE-2026-47323
Apache Camel: Inyección de Cabeceras de Mensaje en Camel-CXF mediante la Ausencia de Filtrado de Entrada
- Publicado
- 19 may 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 73,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Inyección de Cabeceras de Mensaje en Camel-CXF y Camel-Knative mediante Filtrado de Entrada Ausente Las implementaciones de `HeaderFilterStrategy` en CXF y Knative (`CxfRsHeaderFilterStrategy` en camel-cxf-rest, `CxfHeaderFilterStrategy` en camel-cxf-transport y `KnativeHttpHeaderFilterStrategy` en camel-knative-http) solo filtran las cabeceras internas de Camel salientes mediante `setOutFilterStartsWith`, sin configurar el filtrado de entrada mediante `setInFilterStartsWith`. Como resultado, un atacante no autenticado puede inyectar cabeceras internas de Camel (p. ej. `CamelExecCommandExecutable`, `CamelFileName`) a través de peticiones HTTP a endpoints CXF-RS o CXF-SOAP. Cuando una ruta reenvía mensajes desde estos endpoints a componentes controlados por cabeceras como camel-exec o camel-file, las cabeceras inyectadas sobrescriben los valores configurados, permitiendo la ejecución remota de código o la escritura arbitraria de archivos. Este es el mismo patrón que se abordó anteriormente en camel-undertow (CVE-2025-30177), el filtro de cabeceras entrantes más amplio (CVE-2025-27636 y CVE-2025-29891) y las estrategias no HTTP (CVE-2026-40453). Este problema afecta a Apache Camel: desde 3.18.0 hasta antes de 4.14.6, y desde 4.15.0 hasta antes de 4.18.2. Se recomienda a los usuarios actualizar a la versión 4.19.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.18.x, se les sugiere actualizar a 4.18.2. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6.
Fuentes
2Reproductor para CVE-2026-47323: Apache Camel CXF/Knative HeaderFilterStrategy carece de filtrado entrante, lo que permite la inyección de cabeceras de control de Camel (RCE mediante camel-exec) a través de los endpoints CXF-RS/CXF-SOAP/Knative (corregido en 4.14.6/4.18.2/4.19.0)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.