CVE-2026-71300
Apache Camel: Camel-Atmosphere-Websocket: инъекция в заголовок диспетчеризации WebSocket
- Опубликовано
- 24 авг. 2026 г.
- Обновлено
- 25 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 39,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость, связанная с некорректной проверкой входных данных в компоненте Apache Camel Atmosphere Websocket. Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.9, с 4.15.0 до 4.18.4, с 4.19.0 до 4.22.0. Производитель camel-atmosphere-websocket выбирает, каким подключённым WebSocket-пирам доставляется сообщение, на основе заголовков Exchange, причём строковые значения этих заголовков находились вне пространства имён Camel: websocket.connectionKey и websocket.connectionKey.list, а также websocket.sendToAll, websocket.eventType и websocket.errorType. WebsocketEndpoint расширяет ServletEndpoint и поэтому наследует HttpHeaderFilterStrategy, который фильтрует только префиксы Camel и camel; точечные имена, таким образом, не попадали в фильтруемое пространство имён и пропускались в обоих направлениях каждым потребителем семейства HTTP. В маршруте, связывающем HTTP-потребитель с производителем atmosphere-websocket, внешний отправитель мог указать заголовок списка и перехватить решение производителя о рассылке. WebsocketProducer.process проверяет заголовок списка перед заголовком одиночного ключа, поэтому внедрённое значение отменяло выбор получателя, сделанный маршрутом: уведомление, предназначенное одному подключённому клиенту, могло быть подавлено или доставлено другому клиенту, чей ключ соединения известен отправителю. Заголовок не обязан быть параметром запроса и не обязан передаваться в виде литерального списка — HTTP-привязка Camel преобразует повторяющееся имя заголовка, а также значение в квадратных скобках, в List при отображении на Exchange, — поэтому обычного входящего HTTP-заголовка достаточно, чтобы попасть в ветвь, работающую со списком. Это отличается от CVE-2026-55993, которая касается пути параметров запроса на стороне потребителя в том же компоненте. Такое поведение восходит к появлению этих констант, впервые выпущенных в версии 2.17.0, и оставалось неизменным до данного исправления. Пользователям рекомендуется обновиться до версии 4.22.0, в которой проблема устранена. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.9. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.4. Для развёртываний, которые не могут выполнить обновление немедленно, следует удалять заголовки рассылки на границе доверия перед производителем, например с помощью removeHeaders(“websocket.*”), размещённого между HTTP-потребителем и производителем atmosphere-websocket. Обратите внимание, что исправление переименовывает строковые значения заголовков в пространство имён Camel, что является критическим изменением для маршрутов, задающих их строковыми литералами: маршруты, ссылающиеся на поля WebsocketConstants символически, не затрагиваются, и это изменение описано в руководствах по обновлению. В качестве защиты на случай непредвиденных обстоятельств не связывайте недоверенный HTTP-потребитель напрямую с WebSocket-производителем, рассылка которого управляется заголовками, не удалив предварительно пространство имён рассылки.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.