CVE-2026-46454
Apache Camel: Camel-Cometd: le intestazioni dei messaggi Bayeux in ingresso vengono mappate nell'Exchange senza una HeaderFilterStrategy, consentendo a client non autenticati di iniettare intestazioni di controllo Camel
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 55,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida dell'input impropria nel componente Apache Camel Cometd. Il componente camel-cometd mappa le intestazioni dei messaggi Bayeux (CometD) in entrata nello scambio Camel senza applicare una HeaderFilterStrategy. CometdBinding.populateExchangeFromMessage copia l'intera mappa ext.CamelHeaders fornita dal client CometD direttamente sul messaggio Camel (message.setHeaders), quindi qualsiasi nome di intestazione — inclusi i header di controllo interni di Camel come CamelHttpUri, CamelFileName o CamelJmsDestinationName — viene accettato senza modifiche. Poiché un CometdComponent non installa alcuna Bayeux SecurityPolicy per impostazione predefinita, qualsiasi client che possa completare l'handshake Bayeux contro l'endpoint CometD può pubblicare tale messaggio senza autenticazione. Un attaccante può quindi iniettare header di controllo Camel arbitrari che influenzano il comportamento dei producer a valle nella route (ad esempio reindirizzando un producer HTTP, cambiando un nome file o sovrascrivendo una destinazione JMS); gli header iniettati persistono anche attraverso i salti interni direct, seda e vm. L'impatto concreto a valle dipende da quali producer utilizza la route. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti si trovano sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.3. La correzione implementa una HeaderFilterStrategy nel binding camel-cometd (un TODO di lunga data nel codice) che filtra il namespace degli header Camel in modo case-insensitive sulla mappatura in entrata, quindi gli header Camel* / camel* forniti dal client non vengono più copiati nello scambio. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header di controllo Camel dai messaggi CometD in entrata prima che raggiungano qualsiasi producer a valle (ad esempio removeHeaders('Camel*') e removeHeaders('camel*') all'inizio della route) e installare una Bayeux SecurityPolicy esplicita sul CometdComponent in modo che solo i client autenticati possano pubblicare.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.