CVE-2026-46457
Apache Camel: Camel-NATS: le intestazioni dei messaggi NATS in ingresso vengono mappate nell'Exchange senza un HeaderFilterStrategy configurato, consentendo a un client che può pubblicare sul subject di iniettare header di controllo Camel
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 49,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida dell'input impropria nel componente NATS di Apache Camel. Il componente camel-nats mappa gli header dei messaggi NATS in entrata nello scambio Camel, ma impostava la sua headerFilterStrategy su una nuova DefaultHeaderFilterStrategy() vuota senza regole in entrata configurate (NatsConfiguration). Senza inFilter, inFilterPattern o inFilterStartsWith impostati, DefaultHeaderFilterStrategy.applyFilterToExternalHeaders restituisce "non filtrato" per ogni nome di header, quindi NatsConsumer copia ogni header del messaggio NATS — inclusi gli header di controllo interni di Camel come CamelHttpUri, CamelFileName o CamelSqlQuery — senza modifiche sul messaggio Camel. Un client in grado di pubblicare sul subject NATS consumato può quindi iniettare header di controllo Camel arbitrari che influenzano il comportamento dei producer a valle nella route (ad esempio reindirizzando un producer HTTP, cambiando un nome file o sovrascrivendo una query); gli header iniettati persistono anche attraverso hop interni direct, seda e vm. L'impatto concreto a valle dipende da quali producer utilizza la route. Gli header dei messaggi NATS richiedono NATS 2.2 o successivo, e il problema è raggiungibile senza credenziali quando il server NATS è configurato senza autenticazione (l'impostazione predefinita del server NATS). Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul ramo di rilascio LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti sono sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.3. La correzione fa sì che camel-nats utilizzi per impostazione predefinita una NatsHeaderFilterStrategy dedicata che filtra il namespace degli header Camel senza distinzione tra maiuscole e minuscole nella mappatura in entrata, quindi gli header Camel* / camel* forniti dal client non vengono più copiati nello scambio. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header di controllo Camel dai messaggi NATS in entrata prima che raggiungano qualsiasi producer a valle (ad esempio removeHeaders('Camel*') e removeHeaders('camel*') all'inizio della route) e abilitare l'autenticazione sul server NATS in modo che solo i client fidati possano pubblicare sul subject consumato.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.