PT-2026-55888 · Apache · Apache Camel

·

CVE-2026-46453

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.3.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Descrição Uma validação de entrada inadequada no componente camel-elasticsearch-rest-client permite a ignorar a autorização. O componente utiliza constantes de cabeçalho sem prefixo—SEARCH QUERY, OPERATION, INDEX NAME, INDEX SETTINGS e ID—que não são bloqueadas pelo HttpHeaderFilterStrategy por não possuírem o prefixo 'Camel' ou 'camel'. Quando uma rota expõe um ponto de entrada HTTP antes de um produtor elasticsearch-rest-client, um cliente não confiável pode fornecer esses cabeçalhos para sobrescrever as consultas e operações configuradas. Isso pode resultar em ações não autorizadas, como a leitura de todos os documentos em um índice, a exclusão de documentos ou a exfiltração de campos específicos, sem a necessidade de credenciais.
Recomendações Atualizar para a versão 4.21.0. Atualizar para a versão 4.14.8 para aqueles na linha LTS 4.14.x. Atualizar para a versão 4.18.3 para aqueles na linha 4.18.x. Como mitigação temporária, remova os cabeçalhos SEARCH QUERY, OPERATION, INDEX NAME, INDEX SETTINGS e ID de mensagens recebidas não confiáveis antes que alcancem o produtor. Aplique um HeaderFilterStrategy personalizado que bloqueie os nomes de cabeçalho mencionados.

Exploit

Correção

Protection Mechanism Failure

RCE

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13476
CVE-2026-46453
GHSA-RP9M-HFV5-PFVR

Produtos afetados

Apache Camel