PT-2026-80930 · Apache · Apache Camel

·

CVE-2026-78329

·

Publicado

2026-08-24

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.11.0 até 4.14.8 Apache Camel versões 4.15.0 até 4.18.3 Apache Camel versões 4.19.0 até 4.21.9
Description Uma validação de entrada inadequada no componente Undertow do Apache Camel ocorre porque o UndertowEndpoint define incorretamente seu campo headerFilterStrategy como a HttpHeaderFilterStrategy base. Esta ação sobrescreve a UndertowHeaderStrategy instalada pelo DefaultUndertowHttpBinding, fazendo com que a filtragem específica do undertow seja ignorada em rotas configuradas no endpoint. Consequentemente, o prefixo de cabeçalho de Exchange legado websocket. não é filtrado na fronteira de transporte. Isso permite que um consumidor HTTP do undertow mapeie cabeçalhos de rede recebidos no Exchange, que um produtor WebSocket do undertow pode então interpretar como diretivas de despacho para entregar mensagens a um peer não pretendido. Além disso, nomes de cabeçalhos rejeitados pelo undertow são mapeados no Exchange em vez de serem ignorados. Este problema não afeta consumidores de Rest DSL, pois eles utilizam a UndertowRestHeaderFilterStrategy.
Recommendations Atualize para a versão 4.14.9 para aqueles na linha de versões LTS 4.14.x. Atualize para a versão 4.18.4 para aqueles na linha de versões 4.18.x. Atualize para a versão 4.22.0. Como solução temporária, configure explicitamente a estratégia vinculando um UndertowHeaderFilterStrategy no registro e referenciando-o no endpoint, e utilize removeHeaders("websocket.*") para remover os cabeçalhos de despacho na fronteira de confiança.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78329
GHSA-V7H8-XHH6-GFJ4

Produtos afetados

Apache Camel