CVE-2026-46454
Apache Camel: Camel-Cometd: входящие заголовки сообщений Bayeux сопоставляются с Exchange без HeaderFilterStrategy, что позволяет неаутентифицированным клиентам внедрять управляющие заголовки Camel
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 55,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость некорректной проверки входных данных в компоненте Apache Camel Cometd. Компонент camel-cometd сопоставляет входящие заголовки сообщений Bayeux (CometD) с обменом Camel Exchange без применения HeaderFilterStrategy. Метод CometdBinding.populateExchangeFromMessage копирует всю карту ext.CamelHeaders, предоставленную клиентом CometD, напрямую в сообщение Camel (message.setHeaders), поэтому принимается любое имя заголовка — включая внутренние управляющие заголовки Camel, такие как CamelHttpUri, CamelFileName или CamelJmsDestinationName, — без изменений. Поскольку компонент CometdComponent по умолчанию не устанавливает Bayeux SecurityPolicy, любой клиент, способный завершить рукопожатие Bayeux с конечной точкой CometD, может публиковать такое сообщение без аутентификации. Таким образом, злоумышленник может внедрить произвольные управляющие заголовки Camel, которые влияют на поведение нижестоящих производителей в маршруте (например, перенаправление HTTP-производителя, изменение имени файла или переопределение назначения JMS); внедрённые заголовки также сохраняются при внутренних переходах через direct, seda и vm. Конкретное нижестоящее воздействие зависит от того, какие производители используются в маршруте. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, в которой проблема исправлена. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление реализует HeaderFilterStrategy в привязке camel-cometd (давний TODO в коде), который фильтрует пространство имён заголовков Camel без учёта регистра при входящем сопоставлении, поэтому заголовки Camel* / camel*, предоставленные клиентом, больше не копируются в Exchange. Для развёртываний, которые не могут немедленно обновиться, следует удалять управляющие заголовки Camel из входящих сообщений CometD до того, как они достигнут любого нижестоящего производителя (например, removeHeaders('Camel*') и removeHeaders('camel*') в начале маршрута), а также установить явную Bayeux SecurityPolicy на CometdComponent, чтобы только аутентифицированные клиенты могли публиковать сообщения.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.