Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-46592 — Reproductor para CVE-2026-46592: Apache Camel camel-cxf inyección de cabecera operationName que redirige la operación SOAP invocada (confused deputy) de una de lectura a una destructiva (corregido en 4.14.8/4.18.3/4.21.0) | Kitploit
Herramientas/GitHubGitHub/oscerd/cve-2026-46592
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsSeguridad WebAprendizaje y Educación
GitHuboscerd/cve-2026-46592

CVE-2026-46592

Reproductor para CVE-2026-46592: Apache Camel camel-cxf inyección de cabecera operationName que redirige la operación SOAP invocada (confused deputy) de una de lectura a una destructiva (corregido en 4.14.8/4.18.3/4.21.0)

Ver Repositorio
hace 28 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-46592 — Inyección en el encabezado operationName de camel-cxf (Redirección de operación SOAP)

Reproductores de prueba de concepto ejecutables para la misma vulnerabilidad de Apache Camel, uno por tiempo de ejecución:

Tiempo de ejecuciónDirectorioStackServicio SOAP de backend
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2CXF ServerFactoryBean en su propio puerto :9000
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (incluye Camel 4.20.0)quarkus-cxf en el servidor administrado, /soapservice/account

Ambas son versiones afectadas (corregidas en 4.14.8 / 4.18.3 / 4.21.0), y ambas demuestran el mismo defecto: CxfProducer#getBindingOperationInfo primero busca un encabezado de mensaje operationName y solo recurre al defaultOperationName del endpoint cuando está ausente. El valor constante de ese encabezado es la cadena simple operationName — no CamelCxfOperationName — por lo que el filtro de límite HTTP (que elimina solo Camel*) deja pasar directamente un encabezado HTTP entrante con ese nombre. Un cliente no confiable agrega operationName: deleteAccount y el getBalance fijo y de solo lectura de la ruta se convierte en una llamada destructiva (CWE-441, deputy confundido).

Las dos variantes difieren solo en cómo se despliega el servicio SOAP de backend: la variante Quarkus lo publica con quarkus-cxf en el servidor HTTP administrado de Quarkus (por lo que el contrato lleva anotaciones JAX-WS @WebService), mientras que la variante Spring Boot lo crea programáticamente con un CXF ServerFactoryBean en un puerto separado. El defecto no se ve afectado.

Cada subdirectorio es un proyecto autónomo con su propio Dockerfile, docker-compose.yml y README. En resumen, para cualquiera de ellos:

root@kitploit:~
cd camel-spring-boot   # o: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumen de la vulnerabilidad

Aviso: https://camel.apache.org/security/CVE-2026-46592.html

Descargo de responsabilidad

Estos reproductores se proporcionan solo para investigación de seguridad y pruebas autorizadas, para una vulnerabilidad divulgada públicamente y corregida. No los utilice contra sistemas sin permiso explícito.

Descargar herramienta
PropiedadValor
Componentecamel-cxf (camel-cxf-soap; la constante reside en camel-cxf-common, por lo que camel-cxfrs también está afectado)
Clase afectadaorg.apache.camel.component.cxf.jaxws.CxfProducer#getBindingOperationInfo leyendo CxfConstants.OPERATION_NAME ("operationName")
CWECWE-20 (Validación de entrada incorrecta) / CWE-441 (Proxy o intermediario no intencionado — Deputy confundido)
ImpactoUn cliente HTTP establece operationName → el productor invoca una operación SOAP diferente (por ejemplo, una destructiva)
Versiones afectadasDesde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0
Versiones corregidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23526 (PR apache/camel#23326)
CréditoYu Bao (PayPal)