漏洞概述 漏洞名称: CVE-2026-46453 严重程度: 中等 描述: Camel-Elasticsearch-Rest-Client 组件在 Camel 前缀中缺少 Exchange 头常量,导致绕过入站 HTTP 头过滤,允许不受信任的客户端覆盖 Elasticsearch 查询和操作。 影响范围 受影响的版本: 4.3.0 之前 4.14.8 之前 4.15.0 之前 4.18.3 之前 4.19.0 之前 4.21.0 之前 修复方案 已修复的版本: 4.14.8 4.18.3 4.21.0 缓解措施: 建议升级到 4.21.0 以修复问题。 如果使用 4.14.x LTS 发布版本,建议升级到 4.14.8。 如果使用 4.18.x 发布版本,建议升级到 4.18.3。 对于无法立即升级的部署,可以在 Elasticsearch-rest-client 端点之前移除受影响的头(例如 、 、 和 ),或应用自定义的 来阻止这些头。 参考链接 JIRA 票证: https://issues.apache.org/jira/browse/CAMEL-23508 PGP 签名公告数据: CVE-2026-46453.txt.asc Mitre CVE 条目: https://www.cve.org/CVERecord?id=CVE-2026-46453 发现者 此漏洞由 Yu Bao 从 PayPal 发现。