CVE-2026-48204: Критична вразливість у Apache Camel MongoDB GridFS
Критична вразливість у Apache Camel mongodb-gridfs дозволяє неавторизованим користувачам змінювати операції з файлами. Рекомендується оновлення до версії 4.21.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.56%
- Активно використовується
- немає в KEV
- Продукт
- camel
Що відомо
В Apache Camel у компоненті mongodb-gridfs виявлено критичну вразливість, пов’язану з неправильним контролем доступу та валідацією вхідних даних. Зловмисник може через HTTP-запити змінювати операції GridFS, виконувати небажані дії з файлами та впроваджувати NoSQL-ін’єкції без автентифікації.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам змінювати поведінку сервісу, видаляти, читати або перераховувати файли в GridFS, що може призвести до втрати даних, порушення цілісності та конфіденційності інформації. Інфраструктура, що використовує Apache Camel для роботи з MongoDB GridFS, особливо у відкритих або публічних середовищах, піддається високому ризику компрометації.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Apache Camel до версії 4.21.0 або відповідних патчів LTS (4.14.8, 4.18.3). Якщо оновлення неможливе, слід встановити явну операцію на mongodb-gridfs: endpoint, щоб заборонити операції з HTTP-заголовків, а також фільтрувати та видаляти заголовки gridfs.* з неперевірених джерел. Перевірте маршрути на використання нових імен заголовків CamelGridFsOperation та інших, замість старих gridfs.*.