CVE-2026-71300
Apache Camel: Camel-Atmosphere-Websocket: WebSocket 디스패치 헤더 주입
- 게시됨
- 2026. 8. 24.
- 업데이트됨
- 2026. 8. 25.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 24.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 39.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache Camel Atmosphere Websocket 컴포넌트의 부적절한 입력 검증 취약점입니다. 이 문제는 Apache Camel에 영향을 미칩니다: 4.0.0 이상 4.14.9 미만, 4.15.0 이상 4.18.4 미만, 4.19.0 이상 4.22.0 미만. camel-atmosphere-websocket 프로듀서는 Exchange 헤더를 통해 연결된 WebSocket 피어 중 어느 피어에 메시지를 전달할지 선택하며, 해당 헤더의 문자열 값들은 Camel 네임스페이스 밖에 있었습니다: websocket.connectionKey 및 websocket.connectionKey.list, 그리고 websocket.sendToAll, websocket.eventType 및 websocket.errorType. WebsocketEndpoint는 ServletEndpoint를 확장하므로 Camel 및 camel 접두어만 필터링하는 HttpHeaderFilterStrategy를 상속합니다. 따라서 점(.)으로 구분된 이름들은 필터링된 네임스페이스 밖에 속하게 되어 모든 HTTP 계열 컨슈머에서 양방향으로 허용되었습니다. HTTP 컨슈머를 atmosphere-websocket 프로듀서로 연결하는 라우트에서 외부 발신자가 list 헤더를 제공하여 프로듀서의 디스패치 결정을 가로챌 수 있었습니다. WebsocketProducer.process는 단일 키 헤더보다 list 헤더를 먼저 검사하므로, 주입된 값은 라우트가 선택한 수신자를 무시하게 됩니다: 한 명의 연결된 클라이언트에게 전달하려던 알림이 억제되거나, 발신자가 연결 키를 알고 있는 다른 클라이언트에게 대신 전달될 수 있습니다. 해당 헤더는 쿼리 파라미터일 필요도 없고 문자 그대로 리스트로 제공될 필요도 없습니다 - Camel의 HTTP 바인딩은 Exchange에 매핑할 때 반복된 헤더 이름과 대괄호로 묶인 값을 List로 승격시키므로, 일반적인 인바운드 HTTP 헤더만으로도 리스트 값 분기에 도달할 수 있습니다. 이는 동일 컴포넌트의 컨슈머 측 쿼리 파라미터 경로와 관련된 CVE-2026-55993과는 구별됩니다. 이 동작은 이러한 상수들이 처음 도입되어 2.17.0에서 처음 릴리스된 때부터 시작되었으며, 이번 수정까지 변경되지 않았습니다. 사용자들은 이 문제를 해결하는 4.22.0 버전으로 업그레이드할 것을 권장합니다. 4.14.x LTS 릴리스 스트림을 사용 중인 사용자는 4.14.9로 업그레이드할 것을 권장합니다. 4.18.x 릴리스 스트림을 사용 중인 사용자는 4.18.4로 업그레이드할 것을 권장합니다. 즉시 업그레이드할 수 없는 배포 환경의 경우, 프로듀서 앞의 신뢰 경계에서 디스패치 헤더를 제거하십시오. 예를 들어 HTTP 컨슈머와 atmosphere-websocket 프로듀서 사이에 removeHeaders(“websocket.*”)를 배치하십시오. 수정 사항은 헤더 문자열 값을 Camel 네임스페이스로 변경하며, 이는 리터럴 문자열로 설정하는 라우트에 대한 호환성이 깨지는 변경(breaking change)입니다. WebsocketConstants 필드를 기호로 참조하는 라우트는 영향을 받지 않으며, 이 변경 사항은 업그레이드 가이드에 문서화되어 있습니다. 심층 방어 차원에서, 디스패치 네임스페이스를 먼저 제거하지 않은 채 신뢰할 수 없는 HTTP 컨슈머를 헤더 기반 디스패치를 사용하는 WebSocket 프로듀서에 직접 연결하지 마십시오.
소스
1Apache Camel camel-atmosphere-websocket 디스패치 헤더 주입(CVE-2026-71300)에 대한 개념 증명(PoC) 재현 도구로, 주입된 헤더를 통해 WebSocket 메시지를 공격자가 선택한 수신자로 리다이렉트할 수 있음을 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.