CVE-2026-71300
Apache Camel: Camel-Atmosphere-Websocket: Inyección de cabecera de despacho WebSocket
- Publicado
- 24 ago 2026
- Actualizado
- 25 ago 2026
- Asignación de CNA
- apache
- Evidencia observada
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 39,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de validación incorrecta de entradas en el componente Atmosphere Websocket de Apache Camel. Este problema afecta a Apache Camel: desde 4.0.0 hasta antes de 4.14.9, desde 4.15.0 hasta antes de 4.18.4, desde 4.19.0 hasta antes de 4.22.0. El productor camel-atmosphere-websocket selecciona, a través de las cabeceras de Exchange, a qué pares WebSocket conectados se entrega un mensaje, y los valores de cadena de esas cabeceras quedaban fuera del espacio de nombres de Camel: websocket.connectionKey y websocket.connectionKey.list, junto con websocket.sendToAll, websocket.eventType y websocket.errorType. WebsocketEndpoint extiende ServletEndpoint y, por tanto, hereda HttpHeaderFilterStrategy, que solo filtra los prefijos Camel y camel; los nombres con puntos quedaban, por consiguiente, fuera del espacio de nombres filtrado y eran admitidos en ambas direcciones por cualquier consumidor de la familia HTTP. En una ruta que hace de puente entre un consumidor HTTP y un productor atmosphere-websocket, un remitente externo podía suministrar la cabecera de lista y hacerse con la decisión de despacho del productor. WebsocketProducer.process evalúa la cabecera de lista antes que la cabecera de clave única, por lo que un valor inyectado descartaba el destinatario que la ruta había seleccionado: una notificación destinada a un cliente conectado podía suprimirse, o entregarse en su lugar a un cliente distinto cuya clave de conexión conoce el remitente. La cabecera no tiene por qué ser un parámetro de consulta ni tiene que suministrarse literalmente como lista - el enlace HTTP de Camel promueve un nombre de cabecera repetido, y un valor entre corchetes, a una List al mapearlo en el Exchange - por lo que una cabecera HTTP entrante ordinaria es suficiente para alcanzar la rama de valor de lista. Esto es distinto de CVE-2026-55993, que afecta a la vía de parámetros de consulta del lado del consumidor en el mismo componente. El comportamiento se remonta a la introducción de estas constantes, publicadas por primera vez en 2.17.0, y permaneció sin cambios hasta esta corrección. Se recomienda a los usuarios actualizar a la versión 4.22.0, que corrige el problema. Si los usuarios están en la rama de lanzamientos LTS 4.14.x, se les sugiere actualizar a 4.14.9. Si los usuarios están en la rama de lanzamientos 4.18.x, se les sugiere actualizar a 4.18.4. Para los despliegues que no puedan actualizar de inmediato, elimine las cabeceras de despacho en el límite de confianza antes del productor, por ejemplo con removeHeaders(“websocket.*”) colocado entre el consumidor HTTP y el productor atmosphere-websocket. Tenga en cuenta que la corrección renombra los valores de cadena de las cabeceras al espacio de nombres de Camel, lo que supone un cambio incompatible para las rutas que los establecen mediante una cadena literal: las rutas que hacen referencia simbólica a los campos de WebsocketConstants no se ven afectadas, y el cambio está documentado en las guías de actualización. Como defensa en profundidad, no conecte un consumidor HTTP no confiable directamente a un productor WebSocket cuyo despacho se base en cabeceras sin eliminar antes el espacio de nombres de despacho.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.