CVE-2026-46726
Apache Camel Vertx Websocket : le consommateur entrant mappe les paramètres de requête et de chemin WebSocket fournis de l'extérieur dans l'Exchange sans HeaderFilterStrategy, permettant l'injection d'en-têtes de contrôle Camel.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 56,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation des entrées incorrecte, Exposition d'informations sensibles à un acteur non autorisé, vulnérabilité de Server-Side Request Forgery (SSRF) dans Apache Camel dans le composant Vertx Websocket. Le consommateur camel-vertx-websocket mappait les paramètres de requête et de chemin WebSocket entrants dans la map d'en-têtes de l'échange Camel sans appliquer de HeaderFilterStrategy (VertxWebsocketConsumer.populateExchangeHeaders()). Comme rien ne bloquait l'espace de noms des en-têtes Camel, un client se connectant au point de terminaison WebSocket pouvait définir des en-têtes de contrôle internes à Camel — y compris CamelHttpUri (Exchange.HTTP_URI) — simplement en les fournissant comme paramètres de requête. Dans une route où le consommateur WebSocket alimente un producteur HTTP en aval, le CamelHttpUri injecté redirige la requête HTTP côté serveur vers une destination choisie par l'attaquant (server-side request forgery — par exemple vers un service interne ou un point de terminaison de métadonnées cloud). De plus, le producteur HTTP résout les espaces réservés de propriétés Camel sur l'URI résultant (contrôlé par l'attaquant), de sorte que les espaces réservés intégrés dans la valeur injectée — comme une référence à une variable d'environnement, une propriété d'application ou une référence à un coffre — sont résolus en leurs valeurs réelles et envoyés à l'attaquant, divulguant les variables d'environnement, les propriétés d'application et les secrets du coffre. Lorsque le point de terminaison WebSocket est exposé sans authentification, cela est accessible par un attaquant distant non authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à 4.18.3. Le correctif fait appliquer aux consommateurs concernés un HeaderFilterStrategy qui filtre l'espace de noms des en-têtes Camel sans tenir compte de la casse lors du mappage entrant, de sorte que les en-têtes Camel* / camel* fournis de l'extérieur ne sont plus copiés dans l'échange. Pour les déploiements qui ne peuvent pas effectuer la mise à niveau immédiatement, supprimez les en-têtes de contrôle Camel du message entrant avant qu'ils n'atteignent un producteur en aval (par exemple removeHeaders('Camel*') et removeHeaders('camel*') au début de la route), exigez une authentification sur le point de terminaison WebSocket, et évitez de relier directement un consommateur non fiable à un producteur HTTP dont l'URI cible peut être pilotée par les en-têtes de message.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.