CVE-2026-46453
Apache Camel: Camel-Elasticsearch-Rest-Client: константы заголовков Exchange без префикса Camel обходят фильтрацию входящих HTTP-заголовков, позволяя недоверенным клиентам переопределять запрос и операцию Elasticsearch
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 44,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, обход авторизации через управляемый пользователем ключ в Apache Camel ElasticSearch Rest Client. Компонент camel-elasticsearch-rest-client считывает несколько заголовков Exchange для управления своим поведением — SEARCH_QUERY (расширенное тело запроса), OPERATION (какую операцию Elasticsearch выполнить), INDEX_NAME, INDEX_SETTINGS и ID. Строковые значения этих констант заголовков, определённых в ElasticSearchRestClientConstant, представляют собой обычные имена без префикса ('SEARCH_QUERY', 'OPERATION', 'INDEX_NAME', 'INDEX_SETTINGS', 'ID'), а не имена с префиксом 'Camel', используемые всеми остальными компонентами Camel (например, CamelSqlQuery, CamelMongoDbCriteria, CamelCqlQuery). Входящий HTTP-фильтр заголовков Camel, HttpHeaderFilterStrategy, блокирует только имена заголовков, начинающиеся с 'Camel' или 'camel'. Поскольку имена заголовков Elasticsearch не содержат этого префикса, они проходят через входящий фильтр без изменений. Когда маршрут Camel открывает HTTP-точку входа (например, platform-http) перед производителем elasticsearch-rest-client, недоверенный HTTP-клиент может задать эти заголовки непосредственно в своём запросе и переопределить запрос и операцию, настроенные автором маршрута: прочитать все документы в индексе (SEARCH_QUERY с запросом match_all), удалить документы (OPERATION, установленный в Delete, вместе с ID) или выгрузить выбранные поля. Учётные данные не требуются, и производитель считывает заголовки безусловно. Эта проблема затрагивает Apache Camel: с 4.3.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление переименовывает строковые значения констант заголовков Exchange компонента camel-elasticsearch-rest-client (ID, SEARCH_QUERY, INDEX_SETTINGS, INDEX_NAME, OPERATION), добавляя префикс Camel (CamelElasticsearchId, CamelElasticsearchSearchQuery, CamelElasticsearchIndexSettings, CamelElasticsearchIndexName, CamelElasticsearchOperation), чтобы они блокировались входящим HttpHeaderFilterStrategy; имена полей Java не изменены. Для развёртываний, которые не могут обновиться немедленно, удалите соответствующие заголовки из недоверенных входящих сообщений до того, как они достигнут производителя (например, removeHeader('SEARCH_QUERY'), removeHeader('OPERATION'), removeHeader('INDEX_NAME'), removeHeader('INDEX_SETTINGS') и removeHeader('ID') перед конечной точкой elasticsearch-rest-client), или примените пользовательский HeaderFilterStrategy, который блокирует эти имена.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.