CVE-2026-46457
Apache Camel : Camel-NATS : les en-têtes des messages NATS entrants sont mappés dans l’Exchange sans HeaderFilterStrategy configuré, permettant à un client capable de publier sur le sujet d’injecter des en-têtes de contrôle Camel
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 49,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation d'entrée incorrecte dans le composant NATS d'Apache Camel. Le composant camel-nats mappe les en-têtes des messages NATS entrants dans l'échange Camel mais utilise par défaut un simple `DefaultHeaderFilterStrategy()` sans règles entrantes configurées (NatsConfiguration). Sans `inFilter`, `inFilterPattern` ou `inFilterStartsWith` définis, `DefaultHeaderFilterStrategy.applyFilterToExternalHeaders` ne filtre aucun nom d'en-tête, de sorte que NatsConsumer copie chaque en-tête de message NATS — y compris les en-têtes de contrôle internes à Camel tels que `CamelHttpUri`, `CamelFileName` ou `CamelSqlQuery` — sans modification sur le message Camel. Un client capable de publier sur le sujet NATS consommé peut donc injecter des en-têtes de contrôle Camel arbitraires qui influencent le comportement des producteurs en aval dans la route (par exemple en redirigeant un producteur HTTP, en modifiant un nom de fichier ou en remplaçant une requête) ; les en-têtes injectés persistent également à travers les étapes internes direct, seda et vm. L'impact concret en aval dépend des producteurs utilisés par la route. Les en-têtes de message NATS nécessitent NATS 2.2 ou version ultérieure, et le problème est exploitable sans identifiants lorsque le serveur NATS est configuré sans authentification (le paramètre par défaut du serveur NATS). Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Le correctif fait en sorte que camel-nats utilise par défaut un NatsHeaderFilterStrategy dédié qui filtre l'espace de noms des en-têtes Camel sans tenir compte de la casse lors du mappage entrant, de sorte que les en-têtes `Camel*` / `camel*` fournis par le client ne sont plus copiés dans l'échange. Pour les déploiements qui ne peuvent pas effectuer la mise à niveau immédiatement, supprimez les en-têtes de contrôle Camel des messages NATS entrants avant qu'ils n'atteignent un producteur en aval (par exemple `removeHeaders('Camel*')` et `removeHeaders('camel*')` au début de la route), et activez l'authentification sur le serveur NATS afin que seuls les clients de confiance puissent publier sur le sujet consommé.
Sources
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.