PT-2026-80928 · Apache · Apache Camel

·

CVE-2026-71300

·

Publicado

2026-08-24

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.8 Apache Camel versões 4.15.0 até 4.18.3 Apache Camel versões 4.19.0 até 4.21.9
Description Uma validação de entrada inadequada no componente Atmosphere Websocket do Apache Camel permite a injeção de cabeçalhos. O produtor camel-atmosphere-websocket determina a entrega de mensagens para pares WebSocket usando cabeçalhos de troca específicos: websocket.connectionKey, websocket.connectionKey.list, websocket.sendToAll, websocket.eventType e websocket.errorType. Como esses cabeçalhos estão fora do namespace filtrado do Camel, eles são admitidos por consumidores da família HTTP. Em rotas que fazem a ponte entre um consumidor HTTP e um produtor atmosphere-websocket, um remetente externo pode fornecer esses cabeçalhos para manipular as decisões de despacho do produtor. Isso pode resultar na supressão de notificações ou na entrega a um cliente indesejado. Isso ocorre porque a função WebsocketProducer.process() prioriza o cabeçalho de lista em relação ao cabeçalho de chave única.
Recommendations Atualize para a versão 4.14.9 para aqueles no fluxo de versões LTS 4.14.x. Atualize para a versão 4.18.4 para aqueles no fluxo de versões 4.18.x. Atualize para a versão 4.22.0 para todas as outras versões afetadas. Como mitigação temporária, remova os cabeçalhos de despacho no limite de confiança antes do produtor, utilizando removeHeaders(“websocket.*”) entre o consumidor HTTP e o produtor atmosphere-websocket. Evite fazer a ponte de um consumidor HTTP não confiável diretamente para um produtor WebSocket cujo despacho seja orientado por cabeçalhos sem remover primeiro o namespace de despacho.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71300
GHSA-M5R8-W65Q-8WJF

Produtos afetados

Apache Camel