Krytyczna luka w Apache Camel Atmosphere Websocket umożliwia przejęcie kontroli nad dystrybucją wiadomości

Krytyczna luka w Apache Camel Atmosphere Websocket pozwala na przejęcie kontroli nad dystrybucją wiadomości. Zalecana natychmiastowa aktualizacja do wersji 4.22.0.
CVE-2026-71300CVSS 9.8Mail

Krytyczna luka w Apache Camel Atmosphere Websocket umożliwia przejęcie kontroli nad dystrybucją wiadomości

Krytyczna luka w Apache Camel Atmosphere Websocket pozwala na przejęcie kontroli nad dystrybucją wiadomości. Zalecana natychmiastowa aktualizacja do wersji 4.22.0.

CVSS
9.8 CRITICAL
EPSS
39.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
camel

Co wiadomo

W komponencie Apache Camel Atmosphere Websocket wykryto poważną lukę w walidacji danych wejściowych, pozwalającą na manipulację nagłówkami HTTP i przejęcie decyzji o dostarczeniu wiadomości do wybranych klientów WebSocket. Luka dotyczy wersji od 4.0.0 do 4.14.9, 4.15.0 do 4.18.4 oraz 4.19.0 do 4.22.0.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zmiany odbiorców wiadomości WebSocket, co może skutkować ujawnieniem poufnych informacji lub zakłóceniem komunikacji między aplikacjami. Dla operatorów IT oznacza to ryzyko naruszenia integralności i poufności danych przesyłanych przez WebSocket, zwłaszcza w środowiskach, gdzie HTTP jest bezpośrednio łączony z WebSocket bez odpowiedniej filtracji nagłówków.

Rekomendowane działania administratora

Zaleca się niezwłoczne uaktualnienie Apache Camel do wersji 4.22.0 lub odpowiednio 4.14.9/4.18.4 dla linii LTS. W przypadku braku możliwości natychmiastowej aktualizacji, należy na granicy zaufania usunąć nagłówki rozpoczynające się od "websocket.*" przed przekazaniem do producenta WebSocket, np. za pomocą removeHeaders("websocket.*"). Dodatkowo, warto unikać bezpośredniego łączenia niezweryfikowanego konsumenta HTTP z producentem WebSocket bez filtrowania nagłówków. DataHouse wspiera weryfikację wersji i pomoc w ograniczaniu ekspozycji sieciowej oraz przeglądzie logów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS