PT-2026-55889 · Apache · Apache Camel

·

CVE-2026-46454

·

Publicado

2026-07-06

·

Atualizado

2026-07-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Descrição Uma validação de entrada inadequada no componente Apache Camel Cometd permite que usuários não autenticados injetem cabeçalhos de controle do Camel arbitrários. A função CometdBinding.populateExchangeFromMessage() copia o mapa ext.CamelHeaders do cliente CometD diretamente para a mensagem Camel sem aplicar uma HeaderFilterStrategy. Como nenhuma Bayeux SecurityPolicy é instalada por padrão, qualquer cliente que complete o handshake Bayeux pode publicar mensagens que modifiquem cabeçalhos de controle internos, como CamelHttpUri, CamelFileName ou CamelJmsDestinationName. Isso pode resultar no redirecionamento de produtores HTTP, alteração de nomes de arquivos ou substituição de destinos JMS, sendo que os cabeçalhos injetados persistem através de saltos internos direct, seda e vm.
Recomendações Atualize para a versão 4.21.0. Atualize para a versão 4.14.8 para aqueles na linha de lançamentos LTS 4.14.x. Atualize para a versão 4.18.3 para aqueles na linha de lançamentos 4.18.x. Remova os cabeçalhos de controle do Camel das mensagens CometD recebidas utilizando removeHeaders('Camel*') e removeHeaders('camel*') no início da rota. Instale uma Bayeux SecurityPolicy explícita no CometdComponent para garantir que apenas clientes autenticados possam publicar mensagens.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46454
GHSA-R9CC-J7WR-P329

Produtos afetados

Apache Camel