PT-2026-55897 · Apache · Apache Camel

·

CVE-2026-46592

·

Publicado

2026-07-06

·

Atualizado

2026-07-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description Existe um problema de validação inadequada de entrada no componente Apache Camel CXF SOAP, resultando em um redirecionamento de agente confundido (confused-deputy). O produtor camel-cxf determina qual operação SOAP invocar em um serviço de backend usando os cabeçalhos de Exchange operationName e operationNamespace. Como esses cabeçalhos não possuíam o prefixo Camel obrigatório, a HttpHeaderFilterStrategy não os bloqueou na fronteira HTTP. Consequentemente, um cliente HTTP não autenticado poderia manipular esses cabeçalhos para forçar o CxfProducer a executar uma operação WSDL diferente da pretendida, como substituir uma operação de leitura por uma destrutiva. Este problema também afeta o camel-cxfrs devido ao módulo compartilhado camel-cxf-common.
Recommendations Atualizar as versões do Apache Camel 4.0.0 até 4.14.7 para a versão 4.14.8. Atualizar as versões do Apache Camel 4.15.0 até 4.18.2 para a versão 4.18.3. Atualizar as versões do Apache Camel 4.19.0 até 4.20.9 para a versão 4.21.0. Como mitigação temporária, remova os cabeçalhos operationName e operationNamespace de qualquer entrada não confiável antes que cheguem ao produtor cxf: e defina a operação a partir de uma fonte confiável na rota.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46592
GHSA-MRRP-9GJM-749V

Produtos afetados

Apache Camel