CVE-2026-46585
Apache Camel Lucene: Os cabeçalhos de controle de consulta usavam nomes sem prefixo Camel (QUERY, RETURN_LUCENE_DOCS) que contornam o filtro de cabeçalhos HTTP, permitindo que um cliente HTTP injete a consulta de pesquisa de texto completo
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 48,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Vulnerabilidade de Bypass de Autorização Através de Chave Controlada pelo Usuário no Componente Lucene do Apache Camel. O produtor camel-lucene lê a frase de pesquisa de um cabeçalho do Exchange (LuceneConstants.HEADER_QUERY) cujo valor era a string simples QUERY (e RETURN_LUCENE_DOCS para HEADER_RETURN_LUCENE_DOCS). Como esses nomes não começam com o prefixo Camel / camel, o HttpHeaderFilterStrategy — que bloqueia apenas o namespace de cabeçalhos Camel na fronteira HTTP — permitia que eles passassem de uma solicitação HTTP de entrada diretamente para o Exchange. Em uma rota que expõe uma operação de consulta Lucene atrás de um consumidor HTTP (por exemplo, platform-http), qualquer cliente HTTP poderia, portanto, definir o cabeçalho QUERY e ter seu valor executado contra o índice de texto completo, sobrescrevendo a consulta que a rota pretendia executar. Dependendo do que está indexado, isso permite ler documentos aos quais a solicitação não deveria ter acesso (por exemplo, uma consulta match-all retorna o índice inteiro, ou o filtro por usuário pretendido pela rota pode ser substituído), e consultas caras com expressões regulares podem consumir CPU significativa. Nenhuma credencial é necessária quando o consumidor HTTP não é autenticado. Este problema afeta o Apache Camel: de 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.3. Após a atualização, as rotas que definem a consulta via nome de cabeçalho bruto devem usar CamelLuceneQuery (e CamelLuceneReturnLuceneDocs) em vez de QUERY / RETURN_LUCENE_DOCS. Para implantações que não podem atualizar imediatamente, remova os cabeçalhos controláveis pelo atacante antes do produtor Lucene e defina a consulta a partir de uma fonte confiável (por exemplo, removeHeader('QUERY') e removeHeader('RETURN_LUCENE_DOCS'), depois setHeader('QUERY', constant(...)) no início da rota).
Fontes
1Reprodutor para CVE-2026-46585: injeção no cabeçalho QUERY do Apache Camel camel-lucene permitindo bypass de autorização / exfiltração de dados do índice (corrigido em 4.14.8/4.18.3/4.21.0)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.