CVE-2026-46592
Apache Camel : Camel-CXF : les en-têtes de sélection d'opération SOAP utilisaient des noms non préfixés par Camel (operationName, operationNamespace) qui contournent le filtre d'en-têtes HTTP, permettant à un client HTTP de rediriger l'opération SOAP invoquée.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 48,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation incorrecte des entrées, vulnérabilité de proxy ou intermédiaire non intentionnel (« Confused Deputy ») dans le composant SOAP Apache Camel CXF. Le producteur camel-cxf sélectionne l’opération SOAP à invoquer sur le service backend à partir de l’en-tête Exchange operationName (et operationNamespace), dont les valeurs constantes (CxfConstants.OPERATION_NAME / OPERATION_NAMESPACE) étaient les simples chaînes operationName / operationNamespace. Comme ces noms ne commencent pas par le préfixe Camel / camel, HttpHeaderFilterStrategy — qui bloque uniquement l’espace de noms des en-têtes Camel à la frontière HTTP — les laissait passer d’une requête HTTP entrante directement dans l’Exchange. Dans une route qui fait le pont entre un consommateur HTTP (par exemple platform-http) et un producteur cxf:, tout client HTTP pouvait donc définir l’en-tête operationName et amener CxfProducer à résoudre et invoquer une opération WSDL différente de celle prévue par la route — par exemple en remplaçant une opération de lecture par une opération destructive — contre le service SOAP backend (une redirection de type confused-deputy). La constante est définie dans le module partagé camel-cxf-common, donc les mêmes noms non préfixés s’appliquaient également à camel-cxfrs. Aucune information d’identification n’est requise lorsque le consommateur de pontage n’est pas authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Après la mise à niveau, les en-têtes de sélection d’opération sont nommés CamelCxfOperationName / CamelCxfOperationNamespace et sont filtrés aux frontières de transport ; voir le guide de mise à niveau 4.21 pour le modèle d’en-tête porteur inter-transport. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, ne sélectionnez pas l’opération CXF à partir d’une entrée non fiable : supprimez les en-têtes operationName et operationNamespace de toute entrée non fiable avant le producteur cxf: et définissez l’opération à partir d’une source fiable dans la route.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.