CVE-2026-46592
Apache Camel: Camel-CXF: Le intestazioni di selezione delle operazioni SOAP utilizzavano nomi non prefissati da Camel (operationName, operationNamespace) che bypassano il filtro delle intestazioni HTTP, consentendo a un client HTTP di reindirizzare l'operazione SOAP invocata
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 48,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Validazione dell'Input Impropria, Proxy o Intermediario Non Intenzionale ('Confused Deputy') nella vulnerabilità del componente SOAP Apache Camel CXF. Il producer camel-cxf seleziona quale operazione SOAP invocare sul servizio backend dall'header Exchange operationName (e operationNamespace), i cui valori costanti (CxfConstants.OPERATION_NAME / OPERATION_NAMESPACE) erano le semplici stringhe operationName / operationNamespace. Poiché questi nomi non iniziano con il prefisso Camel / camel, HttpHeaderFilterStrategy - che blocca solo il namespace degli header Camel sul confine HTTP - li lasciava passare da una richiesta HTTP in entrata direttamente nell'Exchange. In una route che collega un consumer HTTP (ad esempio platform-http) a un producer cxf:, qualsiasi client HTTP poteva quindi impostare l'header operationName e far sì che CxfProducer risolvesse e invocasse un'operazione WSDL diversa da quella prevista dalla route - ad esempio sostituendo un'operazione di lettura con una distruttiva - contro il servizio SOAP backend (una reindirizzamento da confused deputy). La costante è definita nel modulo condiviso camel-cxf-common, quindi gli stessi nomi senza prefisso si applicavano anche a camel-cxfrs. Non sono richieste credenziali quando il consumer di bridging non è autenticato. Questa problematica riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti sono sul ramo di rilascio LTS 4.14.x, si suggerisce di aggiornare alla 4.14.8. Se gli utenti sono sul ramo di rilascio 4.18.x, si suggerisce di aggiornare alla 4.18.3. Dopo l'aggiornamento, gli header di selezione dell'operazione si chiamano CamelCxfOperationName / CamelCxfOperationNamespace e vengono filtrati ai confini di trasporto; consultare la guida all'aggiornamento 4.21 per il pattern degli header carrier cross-trasporto. Per le distribuzioni che non possono aggiornare immediatamente, non selezionare l'operazione CXF da input non attendibile: rimuovere gli header operationName e operationNamespace da qualsiasi ingresso non attendibile prima del producer cxf: e impostare l'operazione da una fonte attendibile nella route.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.