Apache · Apache Camel · CVE-2026-71300
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.0.0 até 4.14.8
Apache Camel versões 4.15.0 até 4.18.3
Apache Camel versões 4.19.0 até 4.21.9
**Description**
Uma validação de entrada inadequada no componente Atmosphere Websocket do Apache Camel permite a injeção de cabeçalhos. O produtor `camel-atmosphere-websocket` determina a entrega de mensagens para pares WebSocket usando cabeçalhos de troca específicos: `websocket.connectionKey`, `websocket.connectionKey.list`, `websocket.sendToAll`, `websocket.eventType` e `websocket.errorType`. Como esses cabeçalhos estão fora do namespace filtrado do Camel, eles são admitidos por consumidores da família HTTP. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor atmosphere-websocket, um remetente externo pode fornecer esses cabeçalhos para manipular as decisões de despacho do produtor. Isso pode resultar na supressão de notificações ou na entrega a um cliente indesejado. Isso ocorre porque a função `WebsocketProducer.process()` prioriza o cabeçalho de lista em relação ao cabeçalho de chave única.
**Recommendations**
Atualize para a versão 4.14.9 para aqueles no fluxo de versões LTS 4.14.x.
Atualize para a versão 4.18.4 para aqueles no fluxo de versões 4.18.x.
Atualize para a versão 4.22.0 para todas as outras versões afetadas.
Como mitigação temporária, remova os cabeçalhos de despacho no limite de confiança antes do produtor, utilizando `removeHeaders(“websocket.*”)` entre o consumidor HTTP e o produtor atmosphere-websocket.
Evite fazer a ponte de um consumidor HTTP não confiável diretamente para um produtor WebSocket cujo despacho seja orientado por cabeçalhos sem remover primeiro o namespace de despacho.