CVE-2026-46726
Apache Camel Vertx Websocket: el consumidor entrante mapea los parámetros de consulta y ruta de WebSocket suministrados externamente en el Exchange sin una HeaderFilterStrategy, lo que permite la inyección de encabezados de control de Camel
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 56,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de Entrada Incorrecta, Exposición de Información Sensible a un Actor No Autorizado, vulnerabilidad de Server-Side Request Forgery (SSRF) en Apache Camel en el componente Vertx Websocket. El consumidor camel-vertx-websocket mapeaba los parámetros de consulta y ruta del WebSocket entrante al mapa de cabeceras del Exchange de Camel sin aplicar ningún HeaderFilterStrategy (VertxWebsocketConsumer.populateExchangeHeaders()). Dado que nada bloqueaba el espacio de nombres de cabeceras de Camel, un cliente que se conectara al endpoint WebSocket podía establecer cabeceras de control internas de Camel — incluyendo CamelHttpUri (Exchange.HTTP_URI) — simplemente proporcionándolas como parámetros de consulta. En una ruta donde el consumidor WebSocket alimenta a un productor HTTP descendente, el CamelHttpUri inyectado redirige la solicitud HTTP del lado del servidor a un destino elegido por el atacante (server-side request forgery — por ejemplo, a un servicio interno o a un endpoint de metadatos de la nube). Además, el productor HTTP resuelve los placeholders de propiedades de Camel en la URI resultante (controlada por el atacante), por lo que los placeholders incrustados en el valor inyectado — como una referencia a una variable de entorno, una propiedad de aplicación o una referencia a vault — se resuelven a sus valores reales y se envían al atacante, divulgando variables de entorno, propiedades de aplicación y secretos de vault. Cuando el endpoint WebSocket se expone sin autenticación, esto es alcanzable por un atacante remoto no autenticado. Este problema afecta a Apache Camel: desde 4.0.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.8. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.3. La corrección hace que los consumidores afectados apliquen un HeaderFilterStrategy que filtra el espacio de nombres de cabeceras de Camel de forma insensible a mayúsculas/minúsculas en el mapeo entrante, de modo que las cabeceras Camel* / camel* suministradas externamente ya no se copian en el Exchange. Para implementaciones que no puedan actualizar de inmediato, elimine las cabeceras de control de Camel del mensaje entrante antes de que lleguen a cualquier productor descendente (por ejemplo, removeHeaders('Camel*') y removeHeaders('camel*') al inicio de la ruta), exija autenticación en el endpoint WebSocket y evite conectar un consumidor no confiable directamente a un productor HTTP cuya URI de destino pueda ser controlada desde las cabeceras del mensaje.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.