CVE-2026-46457
Apache Camel: Camel-NATS: Os cabeçalhos de mensagens NATS de entrada são mapeados para o Exchange sem um HeaderFilterStrategy configurado, permitindo que um cliente que possa publicar no subject injete cabeçalhos de controle do Camel
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 49,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Validação de Entrada Incorreta no componente NATS do Apache Camel. O componente camel-nats mapeia os cabeçalhos de mensagens NATS de entrada para o Camel Exchange, mas definia seu headerFilterStrategy como um novo DefaultHeaderFilterStrategy() vazio, sem regras de entrada configuradas (NatsConfiguration). Sem inFilter, inFilterPattern ou inFilterStartsWith definidos, DefaultHeaderFilterStrategy.applyFilterToExternalHeaders retorna "não filtrado" para cada nome de cabeçalho, então o NatsConsumer copia todos os cabeçalhos de mensagens NATS — incluindo cabeçalhos de controle internos do Camel, como CamelHttpUri, CamelFileName ou CamelSqlQuery — sem modificação para a mensagem Camel. Um cliente capaz de publicar no subject NATS consumido pode, portanto, injetar cabeçalhos de controle Camel arbitrários que influenciam o comportamento dos produtores downstream na rota (por exemplo, redirecionando um produtor HTTP, alterando um nome de arquivo ou sobrescrevendo uma query); os cabeçalhos injetados também persistem em saltos internos via direct, seda e vm. O impacto downstream concreto depende de quais produtores a rota utiliza. Os cabeçalhos de mensagens NATS exigem NATS 2.2 ou posterior, e o problema é acessível sem credenciais quando o servidor NATS está configurado sem autenticação (o padrão do servidor NATS). Este problema afeta o Apache Camel: de 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no stream de releases LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os usuários estiverem no stream de releases 4.18.x, sugere-se que atualizem para 4.18.3. A correção faz o camel-nats usar por padrão um NatsHeaderFilterStrategy dedicado que filtra o namespace de cabeçalhos Camel sem diferenciar maiúsculas de minúsculas no mapeamento de entrada, de modo que cabeçalhos Camel* / camel* fornecidos pelo cliente não sejam mais copiados para o Exchange. Para implantações que não podem atualizar imediatamente, remova os cabeçalhos de controle Camel das mensagens NATS de entrada antes que cheguem a qualquer produtor downstream (por exemplo, removeHeaders('Camel*') e removeHeaders('camel*') no início da rota) e habilite a autenticação no servidor NATS para que apenas clientes confiáveis possam publicar no subject consumido.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.