CVE-2026-55993
Apache Camel Atmosphere Websocket: Der Inbound-Consumer bildet extern bereitgestellte WebSocket-Abfrageparameter ohne eine HeaderFilterStrategy auf den Exchange ab, wodurch die Injektion von Camel-Steuerungs-Headern ermöglicht wird – was die Beeinflussung des internen Verhaltens erlaubt.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 56,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäße Eingabevalidierung, Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteur, Server-Side Request Forgery (SSRF)-Schwachstelle in Apache Camel in der Atmosphere-Websocket-Komponente. Der camel-atmosphere-websocket-Consumer mappte eingehende WebSocket-Abfrageparameter in die Camel-Exchange-Header-Map, ohne eine HeaderFilterStrategy anzuwenden (WebsocketConsumer.sendEventNotification() iteriert über die im WebsocketConsumer.service() gesammelte Query-String-Map und kopiert jeden Eintrag in die Exchange). Da nichts den Camel-Header-Namespace blockierte, konnte ein Client, der sich mit dem WebSocket-Endpunkt verbindet, Camel-interne Steuer-Header – einschließlich CamelHttpUri (Exchange.HTTP_URI) – setzen, indem er sie einfach als Abfrageparameter bereitstellte. In einer Route, in der der WebSocket-Consumer einen nachgelagerten HTTP-Producer speist, leitet der injizierte CamelHttpUri die serverseitige HTTP-Anfrage an ein vom Angreifer gewähltes Ziel um (Server-Side Request Forgery – beispielsweise an einen internen Dienst oder einen Cloud-Metadaten-Endpunkt). Darüber hinaus löst der HTTP-Producer Camel-Property-Platzhalter auf der resultierenden (vom Angreifer kontrollierten) URI auf, sodass in den injizierten Wert eingebettete Platzhalter – wie ein Verweis auf eine Umgebungsvariable, eine Anwendungseigenschaft oder einen Vault-Verweis – zu ihren tatsächlichen Werten aufgelöst und an den Angreifer gesendet werden, wodurch Umgebungsvariablen, Anwendungseigenschaften und Vault-Geheimnisse offengelegt werden. Wenn der WebSocket-Endpunkt ohne Authentifizierung bereitgestellt wird, ist dies für einen nicht authentifizierten Remote-Angreifer erreichbar. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Der Fix bewirkt, dass der Consumer die HeaderFilterStrategy anwendet, die er bereits vom HTTP/Servlet-Stack erbt, und den Camel-Header-Namespace beim eingehenden Mapping case-insensitiv filtert, sodass extern bereitgestellte Camel* / camel*-Header nicht mehr in die Exchange kopiert werden. Für Bereitstellungen, die nicht sofort aktualisieren können, entfernen Sie die Camel-Steuer-Header aus der eingehenden Nachricht, bevor sie einen nachgelagerten Producer erreichen (z. B. removeHeaders('Camel*') und removeHeaders('camel*') am Anfang der Route), verlangen Sie eine Authentifizierung am WebSocket-Endpunkt und vermeiden Sie es, einen nicht vertrauenswürdigen Consumer direkt mit einem HTTP-Producer zu verbinden, dessen Ziel-URI aus Nachrichten-Headern gesteuert werden kann.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.