Krytyczna luka w Apache Camel (CVE-2026-48204) w komponencie mongodb-gridfs

Krytyczna luka w Apache Camel mongodb-gridfs umożliwia nieautoryzowany dostęp i manipulację plikami. Zalecana natychmiastowa aktualizacja do wersji 4.21.0.
CVE-2026-48204CVSS 9.8Mail

Krytyczna luka w Apache Camel (CVE-2026-48204) w komponencie mongodb-gridfs

Krytyczna luka w Apache Camel mongodb-gridfs umożliwia nieautoryzowany dostęp i manipulację plikami. Zalecana natychmiastowa aktualizacja do wersji 4.21.0.

CVSS
9.8 CRITICAL
EPSS
36.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
camel

Co wiadomo

W Apache Camel wykryto krytyczną lukę w komponencie mongodb-gridfs, która pozwala na nieautoryzowaną manipulację operacjami GridFS poprzez niewłaściwą walidację nagłówków HTTP. Atakujący może wykonywać niezamierzone operacje, takie jak usuwanie lub odczyt plików, bez uwierzytelnienia.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w systemach wykorzystujących Apache Camel z komponentem mongodb-gridfs. Może to skutkować utratą danych, naruszeniem poufności oraz zakłóceniem działania usług, co negatywnie wpływa na ciągłość biznesową i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Camel do wersji 4.21.0 lub odpowiednich wersji LTS (4.14.8, 4.18.3). W przypadku braku możliwości natychmiastowej aktualizacji, należy ustawić jawnie parametr operacji na endpoint mongodb-gridfs, aby zapobiec pobieraniu operacji z nagłówków HTTP, oraz usunąć nagłówki gridfs.* z niezweryfikowanych źródeł. Po aktualizacji należy dostosować nazwy nagłówków do nowych standardów CamelGridFsOperation i pokrewnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS