Krytyczna luka w Apache Camel (CVE-2026-48204) w komponencie mongodb-gridfs
Krytyczna luka w Apache Camel mongodb-gridfs umożliwia nieautoryzowany dostęp i manipulację plikami. Zalecana natychmiastowa aktualizacja do wersji 4.21.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- camel
Co wiadomo
W Apache Camel wykryto krytyczną lukę w komponencie mongodb-gridfs, która pozwala na nieautoryzowaną manipulację operacjami GridFS poprzez niewłaściwą walidację nagłówków HTTP. Atakujący może wykonywać niezamierzone operacje, takie jak usuwanie lub odczyt plików, bez uwierzytelnienia.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w systemach wykorzystujących Apache Camel z komponentem mongodb-gridfs. Może to skutkować utratą danych, naruszeniem poufności oraz zakłóceniem działania usług, co negatywnie wpływa na ciągłość biznesową i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Camel do wersji 4.21.0 lub odpowiednich wersji LTS (4.14.8, 4.18.3). W przypadku braku możliwości natychmiastowej aktualizacji, należy ustawić jawnie parametr operacji na endpoint mongodb-gridfs, aby zapobiec pobieraniu operacji z nagłówków HTTP, oraz usunąć nagłówki gridfs.* z niezweryfikowanych źródeł. Po aktualizacji należy dostosować nazwy nagłówków do nowych standardów CamelGridFsOperation i pokrewnych.