Vulnerabilidade de validação de entrada inadequada no componente Cometado Apache Camel. O componente do cometado de camelo mapeia os cabeçalhos de mensagem Bayeux (CometD) entrando na Bolsa de Camel sem aplicar uma estratégia de filtragem de cabeçalho. CometdBinding.populateExchangefromMessage copia todo o mapa ext.CamelHeaders fornecido pelo cliente CometD diretamente na mensagem Camel (message.setHeaders), por isso qualquer nome de cabeçalho - incluindo cabeçalhos de controle interno Camel como CamelHttpUri, CamelFileName ou CamelJmsDestinationName - é aceito sem modificação. Uma vez que um CometdComponent não instala a Política de Segurança do Bayeux por padrão, qualquer cliente que possa completar o aperto de mão do Bayeux contra o endpoint do CometD pode publicar tal mensagem sem autenticação. Um atacante pode, portanto, injetar cabeçalhos arbitrários de controle de Camel que influenciam o comportamento dos produtores a jusante na rota (por exemplo, redirecionando um produtor HTTP, mudando um nome de arquivo, ou superando um destino JMS); os cabeçalhos injetados também persistem através de hops internos diretos, seda e vm. O impacto a jusante do concreto depende de quais produtores a rota usa. Este problema afeta o Apache Camel: from 4.0.0 antes 4.14.8, a partir de 4.15.0 antes 4.18.3, a partir de 4.19.0 antes 4.21.0. Os usuários são recomendados para atualizar para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no 4.14.x LTS libera fluxo, então eles são sugeridos para atualizar para 4.14.8. Se os usuários estiverem no 4.18.x libera o stream, então eles são sugeridos para atualizar 4.18.3. A correção implementa uma estratégia de filtragem de cabeçalho na ligação com o camelo (um TODO de longa duração no código) que filtra o caso do espaço de cabeçalho Camel insensivelmente no mapeamento de entrada, para que os cabeçalhos Camel* / camelo* fornecidos pelo cliente não sejam mais copiados no Exchange. Para implantações que não possam atualizar imediatamente, retire os cabeçalhos de controle do Camel das mensagens CometD de entrada antes que cheguem a qualquer produtor a jusante (por exemplo removeHeaders('Camel*') e removeHeaders('camel*') no início da rota), e instale uma Política de Segurança Bayeux explícita no CometdComponent para que somente os clientes autenticados possam publicar. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 46454 foi publicado em 2026 - 07 - 06 T 09: 16: 36.457 Z e última modificação em 2026 - 07 - 08 T 03: 15: 21.903 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS.

Classificações de fraqueza associadas: CWE- 20.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache camel.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.