CVE-2026-78329: Уразливість неправильної перевірки вхідних даних в Apache Camel Undertow

Критична уразливість CVE-2026-78329 в Apache Camel Undertow дозволяє маніпулювати WebSocket-заголовками. Рекомендується оновлення до версії 4.22.0.
CVE-2026-78329CVSS 9.8Mail

CVE-2026-78329: Уразливість неправильної перевірки вхідних даних в Apache Camel Undertow

Критична уразливість CVE-2026-78329 в Apache Camel Undertow дозволяє маніпулювати WebSocket-заголовками. Рекомендується оновлення до версії 4.22.0.

CVSS
9.8 CRITICAL
EPSS
36.43%
Активно використовується
немає в KEV
Продукт
camel

Що відомо

Виявлено критичну уразливість у компоненті Apache Camel Undertow, пов’язану з некоректною фільтрацією HTTP-заголовків, що може дозволити зловмиснику перенаправляти повідомлення WebSocket на неочікуваного отримувача. Проблема впливає на версії Apache Camel від 4.11.0 до 4.14.9, 4.15.0 до 4.18.4 та 4.19.0 до 4.22.0.

Бізнес-вплив

Ця уразливість може призвести до порушення цілісності та конфіденційності даних у системах, що використовують Apache Camel Undertow для обробки WebSocket-з’єднань. Зловмисник може маніпулювати заголовками, щоб перенаправити трафік, що створює ризики несанкціонованого доступу або витоку інформації. Для організацій, які покладаються на цей компонент, це критично важливо для забезпечення безпеки комунікацій.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Camel до версії 4.22.0 або відповідних патчів для LTS-версій (4.14.9, 4.18.4). Якщо негайне оновлення неможливе, слід явно налаштувати власну стратегію фільтрації заголовків, наприклад, через реєстр з UndertowHeaderFilterStrategy, а також видаляти заголовки з префіксом websocket.* на межі довіри. Важливо перевірити налаштування мережі та журнали безпеки для виявлення потенційних спроб експлуатації. DataHouse підтримує перевірку версій і допомагає з управлінням патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки