## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-46587
# Inyección de cabecera `CCB_*` en camel-couchbase — Reproducción (CVE-2026-46587)
Este proyecto demuestra una **inyección en las cabeceras del mensaje** en el componente `camel-couchbase` de Apache Camel, registrada como **CVE-2026-46587**. El componente lee varias cabeceras del Exchange para controlar su comportamiento: `CCB_KEY` (clave de documento), `CCB_ID` (id de documento), `CCB_TTL` (caducidad de documento), `CCB_DDN` (nombre de documento de diseño) y `CCB_VN` (nombre de vista). Los valores de cadena de estas constantes de cabecera (definidas en `CouchbaseConstants`) son nombres simples sin prefijo, en lugar de los nombres con prefijo Camel que usan todos los demás componentes (p. ej. ). El entrante de Camel solo bloquea los nombres de cabecera que empiezan por / , por lo que estos nombres atraviesan sin cambios el filtro entrante. Cuando una ruta expone un punto de entrada HTTP (por ejemplo platform-http) delante de un productor couchbase, un cliente HTTP no confiable puede establecer estas cabeceras directamente y .