CVE-2026-46726
Apache Camel Vertx Websocket: Der eingehende Consumer bildet extern bereitgestellte WebSocket-Query- und Pfadparameter ohne eine HeaderFilterStrategy auf den Exchange ab, wodurch die Injektion von Camel-Steuerungs-Headern ermöglicht wird.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 56,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäße Eingabevalidierung, Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteur, Server-Side Request Forgery (SSRF)-Schwachstelle in Apache Camel in der Vertx-Websocket-Komponente. Der camel-vertx-websocket-Consumer mappte eingehende WebSocket-Abfrage- und Pfadparameter in die Camel-Exchange-Header-Map, ohne eine HeaderFilterStrategy anzuwenden (VertxWebsocketConsumer.populateExchangeHeaders()). Da nichts den Camel-Header-Namespace blockierte, konnte ein Client, der sich mit dem WebSocket-Endpunkt verbindet, Camel-interne Steuer-Header – einschließlich CamelHttpUri (Exchange.HTTP_URI) – setzen, indem er sie einfach als Abfrageparameter bereitstellte. In einer Route, in der der WebSocket-Consumer einen nachgelagerten HTTP-Producer speist, leitet das injizierte CamelHttpUri die serverseitige HTTP-Anfrage an ein vom Angreifer gewähltes Ziel um (Server-Side Request Forgery – zum Beispiel an einen internen Dienst oder einen Cloud-Metadaten-Endpunkt). Darüber hinaus löst der HTTP-Producer Camel-Property-Platzhalter in der resultierenden (vom Angreifer kontrollierten) URI auf, sodass Platzhalter, die in den injizierten Wert eingebettet sind – wie ein Verweis auf eine Umgebungsvariable, eine Anwendungseigenschaft oder einen Vault-Verweis – zu ihren realen Werten aufgelöst und an den Angreifer gesendet werden, wodurch Umgebungsvariablen, Anwendungseigenschaften und Vault-Geheimnisse offengelegt werden. Wenn der WebSocket-Endpunkt ohne Authentifizierung bereitgestellt wird, ist dies für einen nicht authentifizierten Remote-Angreifer erreichbar. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer auf dem 4.14.x-LTS-Release-Stream sind, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer auf dem 4.18.x-Release-Stream sind, wird empfohlen, auf 4.18.3 zu aktualisieren. Der Fix bewirkt, dass die betroffenen Consumer eine HeaderFilterStrategy anwenden, die den Camel-Header-Namespace beim eingehenden Mapping case-insensitiv filtert, sodass extern bereitgestellte Camel*-/camel*-Header nicht mehr in die Exchange kopiert werden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die Camel-Steuer-Header aus der eingehenden Nachricht, bevor sie einen nachgelagerten Producer erreichen (z. B. removeHeaders('Camel*') und removeHeaders('camel*') am Anfang der Route), erfordern Sie eine Authentifizierung am WebSocket-Endpunkt und vermeiden Sie es, einen nicht vertrauenswürdigen Consumer direkt mit einem HTTP-Producer zu verbinden, dessen Ziel-URI aus Nachrichten-Headern gesteuert werden kann.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.