CVE-2026-48205: Критична уразливість SSRF у компоненті DNS Apache Camel
Критична SSRF уразливість у Apache Camel DNS дозволяє атаки через HTTP. Рекомендується оновити до версії 4.21.0 та змінити конфігурацію заголовків.
- CVSS
- 9.1 CRITICAL
- EPSS
- 29.33%
- Активно використовується
- немає в KEV
- Продукт
- camel
Що відомо
В Apache Camel виявлено критичну уразливість Server-Side Request Forgery (SSRF) у компоненті DNS, що дозволяє зловмисникам через HTTP-запити виконувати небезпечні DNS-запити до внутрішніх або контрольованих серверів. Уразливість виникає через неправильну валідацію вхідних заголовків, що може призвести до витоку інформації про внутрішню мережу та отримання підроблених DNS-відповідей.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для безпеки ІТ-інфраструктури, оскільки дозволяє зловмисникам виконувати атаки SSRF без автентифікації, що може призвести до витоку конфіденційної інформації та порушення роботи сервісів. Власники систем, що використовують Apache Camel у версіях від 4.0.0 до 4.21.0 (з деякими винятками), повинні терміново вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Camel до версії 4.21.0 або відповідних патчів для LTS-версій (4.14.8, 4.18.3). Після оновлення необхідно змінити маршрути, щоб використовувати префіксовані заголовки CamelDnsServer, CamelDnsName тощо замість небезпечних dns.* заголовків. Якщо негайне оновлення неможливе, слід фільтрувати та видаляти небезпечні dns.* та term заголовки з неперевірених джерел перед обробкою DNS-запитів і встановлювати параметри DNS із надійних джерел у маршрутах.