CVE-2026-46585
Apache Camel Lucene: управляющие заголовки запроса использовали имена без префикса Camel (QUERY, RETURN_LUCENE_DOCS), которые обходят фильтр HTTP-заголовков, позволяя HTTP-клиенту внедрять полнотекстовый поисковый запрос
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 48,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, обход авторизации через управляемый пользователем ключ в компоненте Apache Camel Lucene. Производитель camel-lucene считывает поисковую фразу из заголовка Exchange (LuceneConstants.HEADER_QUERY), значением которого была обычная строка QUERY (и RETURN_LUCENE_DOCS для HEADER_RETURN_LUCENE_DOCS). Поскольку эти имена не начинаются с префикса Camel / camel, HttpHeaderFilterStrategy — который блокирует только пространство имён заголовков Camel на HTTP-границе — пропускал их из входящего HTTP-запроса напрямую в Exchange. В маршруте, который предоставляет операцию поиска Lucene за HTTP-потребителем (например, platform-http), любой HTTP-клиент мог установить заголовок QUERY, и его значение выполнялось бы против полнотекстового индекса, переопределяя запрос, который маршрут намеревался выполнить. В зависимости от того, что проиндексировано, это позволяет читать документы, к которым запрос не должен иметь доступа (например, запрос match-all возвращает весь индекс, или предполагаемый фильтр маршрута по пользователю может быть заменён), а дорогостоящие запросы с регулярными выражениями могут потреблять значительные ресурсы процессора. Учётные данные не требуются, когда HTTP-потребитель не аутентифицирован. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. После обновления маршруты, которые задают запрос через имя исходного заголовка, должны использовать CamelLuceneQuery (и CamelLuceneReturnLuceneDocs) вместо QUERY / RETURN_LUCENE_DOCS. Для развёртываний, которые не могут обновиться немедленно, удалите заголовки, контролируемые атакующим, перед производителем Lucene и задайте запрос из доверенного источника (например, removeHeader('QUERY') и removeHeader('RETURN_LUCENE_DOCS'), затем setHeader('QUERY', constant(...)) в начале маршрута).
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.