CVE-2026-55993
Apache Camel Atmosphere Websocket:入站消费者在未使用HeaderFilterStrategy的情况下,将外部提供的WebSocket查询参数映射到Exchange中,从而允许注入Camel控制头——进而能够影响内部行为
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月7日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 56.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
输入验证不当、向未授权行为者暴露敏感信息、Apache Camel 中 Atmosphere WebSocket 组件的服务器端请求伪造(SSRF)漏洞。camel-atmosphere-websocket 消费者在将入站 WebSocket 查询参数映射到 Camel Exchange 头映射时,未应用任何 HeaderFilterStrategy(WebsocketConsumer.sendEventNotification() 会遍历 WebsocketConsumer.service() 中收集的查询字符串映射,并将每个条目复制到 Exchange 中)。由于没有任何机制阻止 Camel 头命名空间,连接到 WebSocket 端点的客户端只需将这些参数作为查询参数提供,即可设置 Camel 内部控制头——包括 CamelHttpUri(Exchange.HTTP_URI)。在 WebSocket 消费者将数据馈送给下游 HTTP 生产者的路由中,注入的 CamelHttpUri 会将服务器端 HTTP 请求重定向到攻击者选择的 destinations(服务器端请求伪造——例如,重定向到内部服务或云元数据端点)。此外,HTTP 生产者会对生成的(攻击者控制的)URI 解析 Camel 属性占位符,因此注入值中嵌入的占位符——例如环境变量引用、应用程序属性或 vault 引用——会被解析为其真实值并发送给攻击者,从而泄露环境变量、应用程序属性和 vault 机密。当 WebSocket 端点未经过身份验证暴露时,未认证的远程攻击者即可利用此漏洞。此问题影响 Apache Camel:从 4.0.0 到 4.14.8 之前,从 4.15.0 到 4.18.3 之前,从 4.19.0 到 4.21.0 之前。建议用户升级到修复此问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,则建议升级到 4.14.8。如果用户使用 4.18.x 发布流,则建议升级到 4.18.3。该修复使消费者应用其已从 HTTP/servlet 栈继承的 HeaderFilterStrategy,在入站映射时以不区分大小写的方式过滤 Camel 头命名空间,因此外部提供的 Camel* / camel* 头不再被复制到 Exchange 中。对于无法立即升级的部署,应在入站消息到达任何下游生产者之前剥离 Camel 控制头(例如,在路由开头使用 removeHeaders('Camel*') 和 removeHeaders('camel*')),在 WebSocket 端点上要求身份验证,并避免将不受信任的消费者直接桥接到目标 URI 可由消息头驱动的 HTTP 生产者。
来源
1CVE-2026-55993(Apache Camel camel-atmosphere-websocket)的 PoC 复现器:WebSocket 消费者会将连接查询参数未经过滤地复制到 Exchange 上,因此注入的 CamelHttpUri 会驱动服务器端请求(SSRF),并泄露已解析的属性占位符。已在 4.14.8/4.18.3/4.21.0 中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。