„`html
Zusammenfassung
CVE-2026-46454 ist eine kritische Sicherheitslücke (CVSS 9.8) in der Apache Camel CometD-Komponente. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige Camel-Control-Header in den Message-Exchange zu injizieren und dadurch das Verhalten nachgelagerter Producer zu manipulieren.
Betroffene Systeme
Die Vulnerabilität betrifft folgende Apache Camel Versionen:
- 4.0.0 bis vor 4.14.8
- 4.15.0 bis vor 4.18.3
- 4.19.0 bis vor 4.21.0
Angriffsvektor: Netzwerk (keine lokale Authentifizierung erforderlich)
Technische Details
Die camel-cometd Komponente validiert eingehende Bayeux/CometD-Message-Header nicht korrekt. Die CamelHeaders aus dem ext-Objekt werden direkt in den Camel Exchange kopiert, ohne eine HeaderFilterStrategy anzuwenden. Dies ermöglicht Injection von Camel-internen Control-Headern wie:
- CamelHttpUri (HTTP-Redirect)
- CamelFileName (Dateiname-Manipulation)
- CamelJmsDestinationName (JMS-Zieländerung)
Da die CometD-Komponente standardmäßig keine Bayeux SecurityPolicy installiert, können unauthentifizierte Clients nach dem Bayeux-Handshake manipulierte Messages publizieren. Die injizierten Header persistieren über direct-, seda- und vm-Hops.
Empfohlene Massnahmen
Sofortige Lösungen:
- Upgrade auf Apache Camel 4.21.0 oder höher
- LTS-Nutzer: Update auf 4.14.8 (4.14.x Stream) oder 4.18.3 (4.18.x Stream)
Temporäre Mitigationen (bis Patch verfügbar):
- removeHeaders(‚Camel*‘) und removeHeaders(‚camel*‘) am Routenbeginn implementieren
- Explizite Bayeux SecurityPolicy auf CometdComponent konfigurieren
- Nur authentifizierten Clients Message-Publikation erlauben
Bewertung
Diese Sicherheitslücke ist kritisch für Produktionsumgebungen. Der fehlende Authentifizierungsmechanismus kombiniert mit Header-Injection ermöglicht Datenverlust, Umleitung sensibler Daten und Denial-of-Service-Szenarien. Ein zeitnaher Patch ist essentiell.
„`