Krytyczna luka w Apache Camel Undertow umożliwiająca manipulację nagłówkami WebSocket

Krytyczna luka w Apache Camel Undertow umożliwia manipulację nagłówkami WebSocket. Zalecana szybka aktualizacja do wersji 4.22.0 lub odpowiednich LTS.
CVE-2026-78329CVSS 9.8Mail

Krytyczna luka w Apache Camel Undertow umożliwiająca manipulację nagłówkami WebSocket

Krytyczna luka w Apache Camel Undertow umożliwia manipulację nagłówkami WebSocket. Zalecana szybka aktualizacja do wersji 4.22.0 lub odpowiednich LTS.

CVSS
9.8 CRITICAL
EPSS
36.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
camel

Co wiadomo

W komponencie Apache Camel Undertow wykryto poważną lukę w walidacji wejścia, która pozwala na nieautoryzowane przekierowanie komunikatów WebSocket poprzez niewłaściwe filtrowanie nagłówków. Luka dotyczy wersji od 4.11.0 do 4.14.8, 4.15.0 do 4.18.3 oraz 4.19.0 do 4.21.9.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przekierowania komunikacji WebSocket na niezamierzonych odbiorców, co stwarza ryzyko naruszenia poufności i integralności danych przesyłanych w aplikacjach wykorzystujących Apache Camel Undertow. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Apache Camel do wersji 4.22.0 lub odpowiednio do 4.14.9 (dla linii 4.14.x) oraz 4.18.4 (dla linii 4.18.x). W przypadku braku możliwości natychmiastowej aktualizacji, należy ręcznie skonfigurować strategię filtrowania nagłówków, wiążąc UndertowHeaderFilterStrategy w rejestrze i odwołując się do niej na końcówce. Dodatkowo, na granicy zaufania należy usuwać nagłówki rozpoczynające się od „websocket.*”. Należy pamiętać, że poprawka chroni jedynie transport Undertow, a trasy przekazujące wiadomości z nieufnych źródeł do producentów Undertow muszą samodzielnie usuwać te nagłówki. DataHouse wspiera weryfikację wersji i zarządzanie aktualizacjami oraz pomaga w ograniczaniu ekspozycji sieciowej i przeglądzie logów w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS