CVE-2026-55993
Apache Camel Atmosphere Websocket: il consumer in entrata mappa i parametri di query WebSocket forniti esternamente nell'Exchange senza una HeaderFilterStrategy, consentendo l'iniezione di header di controllo Camel - permettendo di influenzare il comportamento interno
- Pubblicato
- 6 lug 2026
- Aggiornato
- 7 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 56,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Convalida dell'Input Impropria, Esposizione di Informazioni Sensibili a un Attore Non Autorizzato, vulnerabilità Server-Side Request Forgery (SSRF) in Apache Camel nel componente Atmosphere Websocket. Il consumer camel-atmosphere-websocket mappava i parametri della query WebSocket in ingresso nella mappa degli header dell'Exchange Camel senza applicare alcuna HeaderFilterStrategy (WebsocketConsumer.sendEventNotification() itera la mappa della stringa di query raccolta in WebsocketConsumer.service() e copia ogni voce nell'Exchange). Poiché nulla bloccava il namespace degli header Camel, un client che si connette all'endpoint WebSocket poteva impostare header di controllo interni a Camel - inclusi CamelHttpUri (Exchange.HTTP_URI) - semplicemente fornendoli come parametri della query. In una route in cui il consumer WebSocket alimenta un producer HTTP a valle, il CamelHttpUri iniettato reindirizza la richiesta HTTP lato server verso una destinazione scelta dall'attaccante (server-side request forgery - ad esempio verso un servizio interno o un endpoint di metadati cloud). Inoltre, il producer HTTP risolve i segnaposto delle proprietà Camel sull'URI risultante (controllato dall'attaccante), quindi i segnaposto incorporati nel valore iniettato - come un riferimento a una variabile d'ambiente, una proprietà dell'applicazione o un riferimento a un vault - vengono risolti nei loro valori reali e inviati all'attaccante, divulgando variabili d'ambiente, proprietà dell'applicazione e segreti del vault. Quando l'endpoint WebSocket è esposto senza autenticazione, questo è raggiungibile da un attaccante remoto non autenticato. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul flusso di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti si trovano sul flusso di release 4.18.x, si consiglia di aggiornare alla 4.18.3. La correzione fa sì che il consumer applichi la HeaderFilterStrategy che già eredita dallo stack HTTP/servlet, filtrando il namespace degli header Camel in modo case-insensitive sulla mappatura in ingresso, così gli header Camel* / camel* forniti esternamente non vengono più copiati nell'Exchange. Per le distribuzioni che non possono aggiornare immediatamente, rimuovere gli header di controllo Camel dal messaggio in ingresso prima che raggiungano qualsiasi producer a valle (ad esempio removeHeaders('Camel*') e removeHeaders('camel*') all'inizio della route), richiedere l'autenticazione sull'endpoint WebSocket ed evitare di collegare un consumer non attendibile direttamente a un producer HTTP il cui URI di destinazione può essere guidato dagli header del messaggio.
Fonti
1Riproduttore di PoC per CVE-2026-55993 (Apache Camel camel-atmosphere-websocket): il consumer WebSocket copia i parametri della query di connessione sull'Exchange senza filtri, così un CamelHttpUri iniettato genera una richiesta lato server (SSRF) e rivela i placeholder di proprietà risolti. Corretto in 4.14.8/4.18.3/4.21.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.