CVE-2026-48204: Критична вразливість у Apache Camel MongoDB GridFS

Критична вразливість у Apache Camel mongodb-gridfs дозволяє неавторизованим користувачам змінювати операції з файлами. Рекомендується оновлення до версії 4.21.0.
CVE-2026-48204CVSS 9.8Mail

CVE-2026-48204: Критична вразливість у Apache Camel MongoDB GridFS

Критична вразливість у Apache Camel mongodb-gridfs дозволяє неавторизованим користувачам змінювати операції з файлами. Рекомендується оновлення до версії 4.21.0.

CVSS
9.8 CRITICAL
EPSS
36.56%
Активно використовується
немає в KEV
Продукт
camel

Що відомо

В Apache Camel у компоненті mongodb-gridfs виявлено критичну вразливість, пов’язану з неправильним контролем доступу та валідацією вхідних даних. Зловмисник може через HTTP-запити змінювати операції GridFS, виконувати небажані дії з файлами та впроваджувати NoSQL-ін’єкції без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам змінювати поведінку сервісу, видаляти, читати або перераховувати файли в GridFS, що може призвести до втрати даних, порушення цілісності та конфіденційності інформації. Інфраструктура, що використовує Apache Camel для роботи з MongoDB GridFS, особливо у відкритих або публічних середовищах, піддається високому ризику компрометації.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Apache Camel до версії 4.21.0 або відповідних патчів LTS (4.14.8, 4.18.3). Якщо оновлення неможливе, слід встановити явну операцію на mongodb-gridfs: endpoint, щоб заборонити операції з HTTP-заголовків, а також фільтрувати та видаляти заголовки gridfs.* з неперевірених джерел. Перевірте маршрути на використання нових імен заголовків CamelGridFsOperation та інших, замість старих gridfs.*.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки