CVE-2026-71300
Apache Camel: Camel-Atmosphere-Websocket: WebSocketディスパッチヘッダーインジェクション
- 公開済み
- 2026/08/24
- 更新済み
- 2026/08/25
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/24
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 39.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache Camel Atmosphere Websocket コンポーネントにおける不適切な入力検証の脆弱性。この問題は Apache Camel の以下のバージョンに影響します: 4.0.0 以降 4.14.9 未満、4.15.0 以降 4.18.4 未満、4.19.0 以降 4.22.0 未満。camel-atmosphere-websocket プロデューサは、Exchange ヘッダーを通じてメッセージの配信先となる接続済み WebSocket ピアを選択しますが、これらのヘッダーの文字列値は Camel 名前空間の外側にありました: websocket.connectionKey と websocket.connectionKey.list、および websocket.sendToAll、websocket.eventType、websocket.errorType です。WebsocketEndpoint は ServletEndpoint を継承しているため HttpHeaderFilterStrategy も継承しますが、この戦略は Camel および camel プレフィックスのみをフィルタリングします。そのため、ドット区切りの名前はフィルタリング対象の名前空間の外側に該当し、すべての HTTP 系コンシューマによって双方向で受け入れられていました。HTTP コンシューマを atmosphere-websocket プロデューサにブリッジするルートでは、外部の送信者が list ヘッダーを供給して、プロデューサの配信判断を乗っ取ることができました。WebsocketProducer.process は単一キーのヘッダーより先に list ヘッダーを検査するため、注入された値によってルートが選択した受信者が破棄されていました。つまり、特定の接続済みクライアント宛ての通知が抑制されたり、送信者が接続キーを知っている別のクライアントに代わりに配信されたりする可能性がありました。このヘッダーはクエリパラメータである必要はなく、また文字どおりリストとして提供される必要もありません。Camel の HTTP バインディングは、Exchange へのマッピング時に、繰り返されるヘッダー名や角括弧で囲まれた値を List に昇格させるため、通常の受信 HTTP ヘッダーだけでリスト値の分岐に到達するのに十分です。これは、同じコンポーネントのコンシューマ側クエリパラメータ経路に関する CVE-2026-55993 とは異なります。この動作は、これらの定数が導入され、2.17.0 で最初にリリースされた時点にまで遡り、今回の修正まで変更されていませんでした。ユーザーには、この問題を修正したバージョン 4.22.0 へのアップグレードが推奨されます。4.14.x LTS リリースストリームをご利用の場合は、4.14.9 へのアップグレードが推奨されます。4.18.x リリースストリームをご利用の場合は、4.18.4 へのアップグレードが推奨されます。すぐにアップグレードできないデプロイメントでは、プロデューサの前のトラスト境界で配信ヘッダーを除去してください。たとえば、HTTP コンシューマと atmosphere-websocket プロデューサの間に removeHeaders(“websocket.*”) を配置します。この修正により、ヘッダーの文字列値が Camel 名前空間にリネームされることに注意してください。これは、リテラル文字列でそれらを設定するルートにとって破壊的な変更です。WebsocketConstants フィールドをシンボリックに参照するルートは影響を受けず、この変更はアップグレードガイドに記載されています。多層防御として、配信がヘッダー駆動である WebSocket プロデューサに、信頼できない HTTP コンシューマを、配信名前空間を先に除去せずに直接ブリッジしないでください。
ソース
1Apache Camel の camel-atmosphere-websocket ディスパッチヘッダーインジェクション (CVE-2026-71300) 用の概念実証リプロデューサー。注入されたヘッダーが WebSocket メッセージを攻撃者が選択した受信者にリダイレクトできることを実証します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。