CVE-2026-46457
Apache Camel: Camel-NATS: входящие заголовки сообщений NATS сопоставляются с Exchange без настроенной HeaderFilterStrategy, что позволяет клиенту, способному публиковать в subject, внедрять управляющие заголовки Camel
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 49,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость некорректной проверки входных данных в компоненте NATS Apache Camel. Компонент camel-nats сопоставляет входящие заголовки сообщений NATS с обменом Camel Exchange, но по умолчанию использует пустой новый DefaultHeaderFilterStrategy() без настроенных правил входящей фильтрации (NatsConfiguration). Если не заданы inFilter, inFilterPattern или inFilterStartsWith, DefaultHeaderFilterStrategy.applyFilterToExternalHeaders возвращает «не фильтровать» для каждого имени заголовка, поэтому NatsConsumer копирует каждый заголовок сообщения NATS — включая внутренние управляющие заголовки Camel, такие как CamelHttpUri, CamelFileName или CamelSqlQuery, — без изменений в сообщение Camel. Клиент, способный публиковать сообщения в потребляемую тему NATS, может внедрять произвольные управляющие заголовки Camel, которые влияют на поведение нижестоящих производителей в маршруте (например, перенаправление HTTP-производителя, изменение имени файла или переопределение запроса); внедрённые заголовки также сохраняются при внутренних переходах через direct, seda и vm. Конкретное влияние на нижестоящие компоненты зависит от того, какие производители используются в маршруте. Заголовки сообщений NATS требуют NATS 2.2 или новее, а проблема доступна без учётных данных, когда сервер NATS настроен без аутентификации (что является настройкой по умолчанию для сервера NATS). Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление делает camel-nats по умолчанию использующим выделенный NatsHeaderFilterStrategy, который фильтрует пространство имён заголовков Camel без учёта регистра при входящем сопоставлении, поэтому заголовки Camel* / camel*, предоставленные клиентом, больше не копируются в Exchange. Для развёртываний, которые не могут обновиться немедленно, удалите управляющие заголовки Camel из входящих сообщений NATS до того, как они достигнут любого нижестоящего производителя (например, removeHeaders('Camel*') и removeHeaders('camel*') в начале маршрута), а также включите аутентификацию на сервере NATS, чтобы только доверенные клиенты могли публиковать сообщения в потребляемую тему.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.