CVE-2026-55993
Apache Camel Atmosphere Websocket : Le consommateur entrant mappe les paramètres de requête WebSocket fournis de l'extérieur dans l'Exchange sans HeaderFilterStrategy, permettant l'injection d'en-têtes de contrôle Camel — ce qui permet d'influencer le comportement interne
- Publié
- 6 juil. 2026
- Mise à jour
- 7 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 56,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d'entrée incorrecte, Exposition d'informations sensibles à un acteur non autorisé, Falsification de requête côté serveur (SSRF) — vulnérabilité dans Apache Camel au niveau du composant WebSocket Atmosphere. Le consommateur camel-atmosphere-websocket mappait les paramètres de requête WebSocket entrants dans la carte d'en-têtes de l'échange Camel sans appliquer de HeaderFilterStrategy (WebsocketConsumer.sendEventNotification() itère sur la carte de chaîne de requête collectée dans WebsocketConsumer.service() et copie chaque entrée dans l'échange). Comme rien ne bloquait l'espace de noms des en-têtes Camel, un client se connectant au point de terminaison WebSocket pouvait définir des en-têtes de contrôle internes à Camel — y compris CamelHttpUri (Exchange.HTTP_URI) — simplement en les fournissant comme paramètres de requête. Dans une route où le consommateur WebSocket alimente un producteur HTTP en aval, le CamelHttpUri injecté redirige la requête HTTP côté serveur vers une destination choisie par l'attaquant (falsification de requête côté serveur — par exemple vers un service interne ou un point de terminaison de métadonnées cloud). De plus, le producteur HTTP résout les espaces réservés de propriétés Camel sur l'URI résultant (contrôlé par l'attaquant), de sorte que les espaces réservés intégrés dans la valeur injectée — comme une référence à une variable d'environnement, une propriété d'application ou une référence à un coffre-fort — sont résolus à leurs valeurs réelles et envoyés à l'attaquant, divulguant ainsi les variables d'environnement, les propriétés d'application et les secrets du coffre-fort. Lorsque le point de terminaison WebSocket est exposé sans authentification, cela est accessible par un attaquant distant non authentifié. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il est suggéré de passer à 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il est suggéré de passer à 4.18.3. Le correctif fait appliquer au consommateur la HeaderFilterStrategy qu'il hérite déjà de la pile HTTP/servlet, filtrant l'espace de noms des en-têtes Camel de manière insensible à la casse lors du mappage entrant, de sorte que les en-têtes Camel* / camel* fournis de l'extérieur ne sont plus copiés dans l'échange. Pour les déploiements qui ne peuvent pas mettre à niveau immédiatement, supprimez les en-têtes de contrôle Camel du message entrant avant qu'ils n'atteignent tout producteur en aval (par exemple removeHeaders('Camel*') et removeHeaders('camel*') au début de la route), exigez une authentification sur le point de terminaison WebSocket, et évitez de relier directement un consommateur non fiable à un producteur HTTP dont l'URI cible peut être pilotée par les en-têtes de message.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.