CVE-2026-78329: Уразливість неправильної перевірки вхідних даних в Apache Camel Undertow
Критична уразливість CVE-2026-78329 в Apache Camel Undertow дозволяє маніпулювати WebSocket-заголовками. Рекомендується оновлення до версії 4.22.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.43%
- Активно використовується
- немає в KEV
- Продукт
- camel
Що відомо
Виявлено критичну уразливість у компоненті Apache Camel Undertow, пов’язану з некоректною фільтрацією HTTP-заголовків, що може дозволити зловмиснику перенаправляти повідомлення WebSocket на неочікуваного отримувача. Проблема впливає на версії Apache Camel від 4.11.0 до 4.14.9, 4.15.0 до 4.18.4 та 4.19.0 до 4.22.0.
Бізнес-вплив
Ця уразливість може призвести до порушення цілісності та конфіденційності даних у системах, що використовують Apache Camel Undertow для обробки WebSocket-з’єднань. Зловмисник може маніпулювати заголовками, щоб перенаправити трафік, що створює ризики несанкціонованого доступу або витоку інформації. Для організацій, які покладаються на цей компонент, це критично важливо для забезпечення безпеки комунікацій.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Camel до версії 4.22.0 або відповідних патчів для LTS-версій (4.14.9, 4.18.4). Якщо негайне оновлення неможливе, слід явно налаштувати власну стратегію фільтрації заголовків, наприклад, через реєстр з UndertowHeaderFilterStrategy, а також видаляти заголовки з префіксом websocket.* на межі довіри. Важливо перевірити налаштування мережі та журнали безпеки для виявлення потенційних спроб експлуатації. DataHouse підтримує перевірку версій і допомагає з управлінням патчами для зниження ризиків.