CVE-2026-55993
Apache Camel Atmosphere Websocket: O consumidor de entrada mapeia parâmetros de consulta WebSocket fornecidos externamente para o Exchange sem uma HeaderFilterStrategy, permitindo a injeção de cabeçalhos de controle do Camel — possibilitando influenciar o comportamento interno
- Publicado
- 6 de jul. de 2026
- Atualizado
- 7 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 56,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Exposição de Informações Sensíveis a um Ator Não Autorizado, vulnerabilidade de Server-Side Request Forgery (SSRF) no Apache Camel no Componente Atmosphere Websocket. O consumidor camel-atmosphere-websocket mapeava parâmetros de query string de WebSocket recebidos para o mapa de cabeçalhos do Camel Exchange sem aplicar qualquer HeaderFilterStrategy (WebsocketConsumer.sendEventNotification() itera o mapa de query-string coletado em WebsocketConsumer.service() e copia cada entrada para o Exchange). Como nada bloqueava o namespace de cabeçalhos do Camel, um cliente conectando-se ao endpoint WebSocket poderia definir cabeçalhos de controle internos do Camel — incluindo CamelHttpUri (Exchange.HTTP_URI) — simplesmente fornecendo-os como parâmetros de query. Em uma rota onde o consumidor WebSocket alimenta um produtor HTTP downstream, o CamelHttpUri injetado redireciona a requisição HTTP do lado do servidor para um destino escolhido pelo atacante (server-side request forgery — por exemplo, para um serviço interno ou um endpoint de metadados de nuvem). Além disso, o produtor HTTP resolve placeholders de propriedades do Camel na URI resultante (controlada pelo atacante), então placeholders embutidos no valor injetado — como uma referência a variável de ambiente, uma propriedade de aplicação ou uma referência a vault — são resolvidos para seus valores reais e enviados ao atacante, divulgando variáveis de ambiente, propriedades de aplicação e segredos de vault. Quando o endpoint WebSocket é exposto sem autenticação, isso é acessível por um atacante remoto não autenticado. Este problema afeta o Apache Camel: de 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.8. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.3. A correção faz com que o consumidor aplique a HeaderFilterStrategy que já herda da pilha HTTP/servlet, filtrando o namespace de cabeçalhos do Camel de forma insensível a maiúsculas/minúsculas no mapeamento de entrada, de modo que cabeçalhos Camel* / camel* fornecidos externamente não sejam mais copiados para o Exchange. Para implantações que não podem atualizar imediatamente, remova os cabeçalhos de controle do Camel da mensagem de entrada antes que eles alcancem qualquer produtor downstream (por exemplo, removeHeaders('Camel*') e removeHeaders('camel*') no início da rota), exija autenticação no endpoint WebSocket e evite conectar um consumidor não confiável diretamente a um produtor HTTP cuja URI de destino possa ser controlada por cabeçalhos de mensagem.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.