CVE-2026-46592
Apache Camel: Camel-CXF: заголовки выбора SOAP-операции использовали имена без префикса Camel (operationName, operationNamespace), которые обходят фильтр HTTP-заголовков, позволяя HTTP-клиенту перенаправлять вызываемую SOAP-операцию
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 48,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, непреднамеренный прокси или посредник (Confused Deputy) в компоненте Apache Camel CXF SOAP. Производитель camel-cxf выбирает, какую операцию SOAP вызывать в серверной службе, из заголовка Exchange operationName (и operationNamespace), константные значения которого (CxfConstants.OPERATION_NAME / OPERATION_NAMESPACE) были обычными строками operationName / operationNamespace. Поскольку эти имена не начинаются с префикса Camel / camel, HttpHeaderFilterStrategy — который блокирует только пространство имён заголовков Camel на границе HTTP — пропускал их из входящего HTTP-запроса прямо в Exchange. В маршруте, который связывает HTTP-потребитель (например, platform-http) с производителем cxf:, любой HTTP-клиент мог установить заголовок operationName и заставить CxfProducer разрешить и вызвать другую операцию WSDL, чем предполагалось маршрутом — например, заменив операцию чтения на деструктивную — против серверной службы SOAP (перенаправление confused-deputy). Константа определена в общем модуле camel-cxf-common, поэтому те же имена без префикса применялись и к camel-cxfrs. Учётные данные не требуются, когда связующий потребитель не аутентифицирован. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. После обновления заголовки выбора операции называются CamelCxfOperationName / CamelCxfOperationNamespace и фильтруются на транспортных границах; см. руководство по обновлению до 4.21 для шаблона сквозного транспортного заголовка-носителя. Для развёртываний, которые не могут обновиться немедленно, не выбирайте операцию CXF из ненадёжного ввода: удалите заголовки operationName и operationNamespace из любого ненадёжного входящего трафика перед производителем cxf: и задайте операцию из доверенного источника в маршруте.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.