CVE-2026-48205
Apache Camel DNS: Las constantes de cabecera de Exchange dns.* y term utilizaban nombres sin prefijo Camel que omiten el filtro de cabeceras HTTP, lo que permite que un cliente HTTP influya en el comportamiento interno
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 47,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de Validación de Entrada Incorrecta y Server-Side Request Forgery (SSRF) en el componente DNS de Apache Camel. Los productores de camel-dns leen los parámetros de operación DNS — el resolver a consultar, el nombre o dominio a buscar, el tipo y clase de registro, y el término de búsqueda — de los encabezados de mensajes de Exchange cuyos valores constantes (DnsConstants.DNS_SERVER, DNS_NAME, DNS_DOMAIN, DNS_TYPE, DNS_CLASS, TERM) eran las cadenas simples dns.server, dns.name, dns.domain, dns.type, dns.class y term. Debido a que estos nombres no comienzan con el prefijo Camel / camel, HttpHeaderFilterStrategy — que bloquea solo el espacio de nombres de encabezados Camel en el límite HTTP — les permitía pasar de una solicitud HTTP entrante directamente al Exchange. En una ruta que conecta un consumidor HTTP (por ejemplo, platform-http) con un productor dns:, cualquier cliente HTTP podía, por tanto, establecer el encabezado dns.server para hacer que el productor dig construyera un SimpleResolver que apuntara a un servidor DNS controlado por el atacante — una server-side request forgery vía DNS, a través de la cual el atacante observa el nombre consultado y puede devolver respuestas envenenadas — y establecer los encabezados dns.name / dns.domain para resolver nombres de host internos arbitrarios, revelando si existen (reconocimiento de red interna). No se requieren credenciales cuando el consumidor de puente no está autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la serie de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la serie de versiones 4.18.x, se les sugiere actualizar a 4.18.3. Después de la actualización, las rutas que impulsan operaciones DNS mediante los nombres de encabezado sin procesar deben usar CamelDnsServer / CamelDnsName / CamelDnsDomain / CamelDnsType / CamelDnsClass / CamelDnsTerm en lugar de los nombres dns.* / term. Para implementaciones que no pueden actualizar de inmediato, elimine los encabezados dns.* y term de cualquier entrada no confiable antes del productor dns:, y establezca el servidor DNS y los parámetros de búsqueda desde una fuente confiable en la ruta.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.