CVE-2026-46453
Apache Camel:Camel-Elasticsearch-Rest-Client:不带Camel前缀的Exchange头常量绕过入站HTTP头过滤,允许不受信任的客户端覆盖Elasticsearch查询和操作
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 未来 30 天
- 百分位
- 44.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
不正确的输入验证、通过用户控制的密钥进行授权绕过漏洞,影响 Apache Camel ElasticSearch Rest Client。camel-elasticsearch-rest-client 组件会读取多个 Exchange 头来控制其行为——SEARCH_QUERY(高级查询体)、OPERATION(要运行的 Elasticsearch 操作)、INDEX_NAME、INDEX_SETTINGS 和 ID。这些在 ElasticSearchRestClientConstant 中定义的头常量的字符串值是普通的不带前缀的名称('SEARCH_QUERY'、'OPERATION'、'INDEX_NAME'、'INDEX_SETTINGS'、'ID'),而不是其他所有 Camel 组件使用的带 'Camel' 前缀的名称(例如 CamelSqlQuery、CamelMongoDbCriteria、CamelCqlQuery)。Camel 的入站 HTTP 头过滤器 HttpHeaderFilterStrategy 只拦截以 'Camel' 或 'camel' 开头的头名称。由于 Elasticsearch 头名称不带该前缀,它们会原样通过入站过滤器。当 Camel 路由在 elasticsearch-rest-client producer 前面暴露 HTTP 入口点(例如 platform-http)时,不受信任的 HTTP 客户端可以直接在其请求上设置这些头,并覆盖路由作者配置的查询和操作:读取索引中的每个文档(使用 match_all 查询的 SEARCH_QUERY)、删除文档(将 OPERATION 设置为 Delete 并配合 ID),或窃取选定字段。无需任何凭据,producer 会无条件读取这些头。此问题影响 Apache Camel:从 4.3.0 到 4.14.8 之前,从 4.15.0 到 4.18.3 之前,从 4.19.0 到 4.21.0 之前。建议用户升级到修复了该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,则建议升级到 4.14.8。如果用户使用 4.18.x 发布流,则建议升级到 4.18.3。修复方案将 camel-elasticsearch-rest-client Exchange 头常量字符串值(ID、SEARCH_QUERY、INDEX_SETTINGS、INDEX_NAME、OPERATION)重命名为携带 Camel 前缀(CamelElasticsearchId、CamelElasticsearchSearchQuery、CamelElasticsearchIndexSettings、CamelElasticsearchIndexName、CamelElasticsearchOperation),以便它们被入站 HttpHeaderFilterStrategy 拦截;Java 字段名称保持不变。对于无法立即升级的部署,请在消息到达 producer 之前从不受信任的入站消息中剥离受影响的头(例如在 elasticsearch-rest-client 端点前使用 removeHeader('SEARCH_QUERY')、removeHeader('OPERATION')、removeHeader('INDEX_NAME')、removeHeader('INDEX_SETTINGS') 和 removeHeader('ID')),或应用一个自定义的 HeaderFilterStrategy 来拦截这些名称。
来源
2# CVE-2026-46453 复现工具 — Apache Camel camel-elasticsearch-rest-client 无前缀标头注入(通过入站 HTTP 标头覆盖操作/查询)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。