CVE-2026-46726
Apache Camel Vertx Websocket: входящий потребитель сопоставляет внешние параметры запроса и пути WebSocket с Exchange без HeaderFilterStrategy, что позволяет внедрять управляющие заголовки Camel
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 56,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, раскрытие конфиденциальной информации неавторизованному субъекту, уязвимость Server-Side Request Forgery (SSRF) в Apache Camel в компоненте Vertx Websocket. Потребитель camel-vertx-websocket сопоставлял входящие query-параметры и параметры пути WebSocket с картой заголовков Camel Exchange без применения какого-либо HeaderFilterStrategy (VertxWebsocketConsumer.populateExchangeHeaders()). Поскольку пространство имён заголовков Camel ничем не блокировалось, клиент, подключающийся к конечной точке WebSocket, мог задавать внутренние управляющие заголовки Camel — включая CamelHttpUri (Exchange.HTTP_URI) — просто передавая их в качестве query-параметров. В маршруте, где потребитель WebSocket передаёт данные нижестоящему HTTP-производителю, внедрённый CamelHttpUri перенаправляет серверный HTTP-запрос на выбранный атакующим адрес (server-side request forgery — например, на внутренний сервис или конечную точку метаданных облака). Кроме того, HTTP-производитель разрешает плейсхолдеры свойств Camel в результирующем (контролируемом атакующим) URI, поэтому плейсхолдеры, встроенные во внедрённое значение — например, ссылка на переменную окружения, свойство приложения или ссылку на хранилище секретов (vault) — разрешаются в свои реальные значения и отправляются атакующему, раскрывая переменные окружения, свойства приложений и секреты хранилища. Когда конечная точка WebSocket доступна без аутентификации, это может быть использовано неаутентифицированным удалённым атакующим. Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление заставляет затронутых потребителей применять HeaderFilterStrategy, который фильтрует пространство имён заголовков Camel без учёта регистра при сопоставлении входящих данных, поэтому внешне предоставленные заголовки Camel* / camel* больше не копируются в Exchange. Для развёртываний, которые не могут обновиться немедленно, удалите управляющие заголовки Camel из входящего сообщения до того, как они достигнут любого нижестоящего производителя (например, removeHeaders('Camel*') и removeHeaders('camel*') в начале маршрута), требуйте аутентификацию на конечной точке WebSocket и избегайте прямого соединения ненадёжного потребителя с HTTP-производителем, целевой URI которого может управляться из заголовков сообщения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.