„`html
Zusammenfassung
CVE-2026-46585 ist eine kritische Sicherheitslücke in der Apache Camel Lucene Component, die eine unzureichende Eingabevalidierung und einen Authorization Bypass ermöglicht. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, HTTP-Header zu manipulieren und damit Lucene-Abfragen zu kontrollieren, die eigentlich durch die Anwendungslogik vorgegeben sein sollten.
Betroffene Systeme
Die Vulnerability betrifft Apache Camel in folgenden Versionsreihen:
- 4.0.0 bis vor 4.14.8
- 4.15.0 bis vor 4.18.3
- 4.19.0 bis vor 4.21.0
Technische Details
Der camel-lucene Producer liest die Suchquery aus dem Exchange-Header LuceneConstants.HEADER_QUERY. Diese Header-Namen beginnen nicht mit dem Camel-Präfix, weshalb sie von der HttpHeaderFilterStrategy nicht gefiltert werden und direkt aus HTTP-Requests in den Exchange gelangen.
Ein Angreifer kann dadurch beliebige Lucene-Queries über HTTP-Header injizieren und die von der Route beabsichtigte Query überschreiben. Dies ermöglicht:
- Unbefugter Zugriff auf sensitives Indexinhalt
- Ausführung von Match-All-Queries zur Datenoffenlegung
- CPU-intensive Regex-Queries (Denial of Service)
Keine Authentifizierung erforderlich bei unauthentifizierten HTTP-Consumern.
Empfohlene Massnahmen
Priorität: Unmittelbar
Upgrade auf folgende Versionen:
- Apache Camel 4.21.0 oder höher
- LTS Stream 4.14.8+
- Stream 4.18.3+
Nach dem Upgrade müssen Routen die neuen Header-Namen CamelLuceneQuery und CamelLuceneReturnLuceneDocs verwenden.
Interim-Mitigation: Für Systeme, die nicht sofort aktualisiert werden können:
removeHeader('QUERY')undremoveHeader('RETURN_LUCENE_DOCS')- Query aus vertrauenswürdiger Quelle setzen:
setHeader('QUERY', constant(...))
Bewertung
CVSS Score: 7.5 (High)
Die Kombination aus unbefugtem Datenzugriff und möglichem DoS-Potenzial rechtfertigt die hohe Bewertung. Besonders kritisch in produktiven Umgebungen mit sensitiven Indexdaten.
„`