Вразливість у Apache Camel Atmosphere Websocket: неправильна перевірка вхідних даних

Виявлено критичну вразливість у Apache Camel Atmosphere Websocket, що дозволяє змінювати отримувачів повідомлень. Рекомендується оновлення до 4.22.0.
CVE-2026-71300CVSS 9.8Mail

Вразливість у Apache Camel Atmosphere Websocket: неправильна перевірка вхідних даних

Виявлено критичну вразливість у Apache Camel Atmosphere Websocket, що дозволяє змінювати отримувачів повідомлень. Рекомендується оновлення до 4.22.0.

CVSS
9.8 CRITICAL
EPSS
39.23%
Активно використовується
немає в KEV
Продукт
camel

Що відомо

В Apache Camel Atmosphere Websocket виявлено критичну вразливість, пов’язану з неправильним контролем заголовків HTTP, що дозволяє зловмисникам змінювати отримувачів повідомлень WebSocket. Проблема присутня у версіях від 4.0.0 до 4.14.9, 4.15.0 до 4.18.4 та 4.19.0 до 4.22.0.

Бізнес-вплив

Ця вразливість може призвести до того, що повідомлення WebSocket будуть доставлені не тим клієнтам, що може спричинити витік або неправильне розповсюдження конфіденційної інформації. Для організацій, які використовують Apache Camel у своїй інфраструктурі, це створює ризик компрометації комунікацій та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Camel до версії 4.22.0 або відповідних патчів для LTS-версій (4.14.9, 4.18.4). Якщо негайне оновлення неможливе, слід видалити заголовки, що керують доставкою повідомлень (наприклад, removeHeaders("websocket.*")) між HTTP-клієнтом і WebSocket-продюсером для запобігання несанкціонованого доступу. Також варто уникати прямого з’єднання неперевірених HTTP-клієнтів з WebSocket-продюсером без попередньої фільтрації заголовків. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки