CVE-2026-55993
Apache Camel Atmosphere Websocket: входящий потребитель сопоставляет внешние параметры запроса WebSocket с Exchange без HeaderFilterStrategy, что позволяет внедрять управляющие заголовки Camel — давая возможность влиять на внутреннее поведение
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 7 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 56,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, раскрытие конфиденциальной информации неавторизованному субъекту, уязвимость Server-Side Request Forgery (SSRF) в Apache Camel в компоненте Atmosphere Websocket. Потребитель camel-atmosphere-websocket сопоставлял входящие параметры запроса WebSocket с картой заголовков Camel Exchange без применения какого-либо HeaderFilterStrategy (WebsocketConsumer.sendEventNotification() перебирает карту строки запроса, собранную в WebsocketConsumer.service(), и копирует каждую запись в Exchange). Поскольку ничто не блокировало пространство имён заголовков Camel, клиент, подключающийся к конечной точке WebSocket, мог задавать внутренние управляющие заголовки Camel — включая CamelHttpUri (Exchange.HTTP_URI) — просто передавая их в качестве параметров запроса. В маршруте, где потребитель WebSocket передаёт данные нижестоящему HTTP-производителю, внедрённый CamelHttpUri перенаправляет серверный HTTP-запрос на выбранный атакующим адрес (подделка серверных запросов — например, на внутренний сервис или конечную точку метаданных облака). Кроме того, HTTP-производитель разрешает плейсхолдеры свойств Camel в результирующем (контролируемом атакующим) URI, поэтому плейсхолдеры, встроенные во внедрённое значение — такие как ссылка на переменную окружения, свойство приложения или ссылка на хранилище секретов — разрешаются в их реальные значения и отправляются атакующему, раскрывая переменные окружения, свойства приложений и секреты хранилища. Когда конечная точка WebSocket доступна без аутентификации, это достижимо неаутентифицированным удалённым атакующим. Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление заставляет потребителя применять HeaderFilterStrategy, который он уже наследует от стека HTTP/servlet, фильтруя пространство имён заголовков Camel без учёта регистра при сопоставлении входящих данных, поэтому внешне предоставленные заголовки Camel* / camel* больше не копируются в Exchange. Для развёртываний, которые не могут обновиться немедленно, удалите управляющие заголовки Camel из входящего сообщения до того, как они достигнут любого нижестоящего производителя (например, removeHeaders('Camel*') и removeHeaders('camel*') в начале маршрута), требуйте аутентификацию на конечной точке WebSocket и избегайте прямого соединения ненадёжного потребителя с HTTP-производителем, целевой URI которого может управляться заголовками сообщения.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.