CVE-2026-46453
Apache Camel: Camel-Elasticsearch-Rest-Client: Constantes de cabeçalho de exchange sem o prefixo Camel ignoram a filtragem de cabeçalhos HTTP de entrada, permitindo que clientes não confiáveis substituam a consulta e a operação do Elasticsearch
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 44,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Bypass de Autorização Através de Vulnerabilidade de Chave Controlada pelo Usuário no Cliente REST ElasticSearch do Apache Camel. O componente camel-elasticsearch-rest-client lê vários cabeçalhos Exchange para controlar seu comportamento - SEARCH_QUERY (um corpo de consulta avançado), OPERATION (qual operação Elasticsearch executar), INDEX_NAME, INDEX_SETTINGS e ID. Os valores de string dessas constantes de cabeçalho, definidos em ElasticSearchRestClientConstant, são nomes simples sem prefixo ('SEARCH_QUERY', 'OPERATION', 'INDEX_NAME', 'INDEX_SETTINGS', 'ID') em vez dos nomes com prefixo 'Camel' usados por todos os outros componentes Camel (por exemplo, CamelSqlQuery, CamelMongoDbCriteria, CamelCqlQuery). O filtro de cabeçalho HTTP de entrada do Camel, HttpHeaderFilterStrategy, bloqueia apenas nomes de cabeçalho que começam com 'Camel' ou 'camel'. Como os nomes de cabeçalho do Elasticsearch não possuem esse prefixo, eles passam pelo filtro de entrada inalterados. Quando uma rota Camel expõe um ponto de entrada HTTP (por exemplo, platform-http) na frente de um produtor elasticsearch-rest-client, um cliente HTTP não confiável pode definir esses cabeçalhos diretamente em sua solicitação e substituir a consulta e a operação configuradas pelo autor da rota: lendo todos os documentos no índice (SEARCH_QUERY com uma consulta match_all), excluindo documentos (OPERATION definido como Delete junto com ID) ou exfiltrando campos selecionados. Nenhuma credencial é necessária e o produtor lê os cabeçalhos incondicionalmente. Este problema afeta o Apache Camel: de 4.3.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.3. A correção renomeia os valores de string das constantes de cabeçalho Exchange do camel-elasticsearch-rest-client (ID, SEARCH_QUERY, INDEX_SETTINGS, INDEX_NAME, OPERATION) para incluir o prefixo Camel (CamelElasticsearchId, CamelElasticsearchSearchQuery, CamelElasticsearchIndexSettings, CamelElasticsearchIndexName, CamelElasticsearchOperation) para que sejam bloqueados pelo HttpHeaderFilterStrategy de entrada; os nomes dos campos Java permanecem inalterados. Para implantações que não podem atualizar imediatamente, remova os cabeçalhos afetados de mensagens de entrada não confiáveis antes que cheguem ao produtor (por exemplo, removeHeader('SEARCH_QUERY'), removeHeader('OPERATION'), removeHeader('INDEX_NAME'), removeHeader('INDEX_SETTINGS') e removeHeader('ID') na frente do endpoint elasticsearch-rest-client), ou aplique um HeaderFilterStrategy personalizado que bloqueie esses nomes.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.