CVE-2026-71300
Beschreibung
Sicherheitsanfälligkeit für die fehlerhafte Eingabevalidierung in der Apache Camel Atmosphere Websocket-Komponente. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.9, von 4.15.0 vor 4.18.4, von 4.19.0 vor 4.22.0. Der Camel-Atmosphere-Websocket-Produzent wählt aus, welche verbundenen WebSocket-Peers eine Nachricht über Exchange-Header gesendet wird, und die String-Werte dieser Header saßen außerhalb des Camel-Namespace: websocket.connectionKey und websocket.connectionKey.list, zusammen mit websocket.sendToAll, websocket.eventType und websocket.errorType. WebsocketEndpoint erweitert ServletEndpoint und erbt somit HttpHeaderFilterStrategy, die nur die Präfixe Kamel und Kamel filtert; die gepunkteten Namen fielen daher außerhalb des gefilterten Namensraums und wurden von jedem HTTP-Familienverbraucher in beide Richtungen zugelassen. Auf einer Route, die einen HTTP-Konsumenten zu einem Atmosphären-Websocket-Produzenten verbindet, könnte ein externer Absender den Listenkopf liefern und die Versandentscheidung des Produzenten übernehmen. WebsocketProducer.process testet den Listen-Header vor dem Single-Key-Header, so dass ein injizierter Wert den Empfänger verworfen hat, den die Route ausgewählt hatte: Eine Benachrichtigung, die für einen verbundenen Client bestimmt war, konnte unterdrückt oder stattdessen an einen anderen Client geliefert werden, dessen Verbindungsschlüssel der Absender kennt. Der Header muss kein Abfrageparameter sein und muss nicht buchstäblich als Liste bereitgestellt werden - Camels HTTP-Bindung fördert einen wiederholten Header-Namen und einen Klammerwert zu einer Liste, wenn er auf den Exchange abgebildet wird - so dass ein gewöhnlicher eingehender HTTP-Header ausreicht, um den listenwertigen Branch zu erreichen. Dies unterscheidet sich von CVE-2026-55993, das den verbraucherseitigen Abfrageparameterpfad in derselben Komponente betrifft. Das Verhalten geht auf die Einführung dieser Konstanten zurück, die zuerst in 2.17.0 veröffentlicht wurden, und war bis zu diesem Fix unverändert. Benutzern wird empfohlen, auf Version 4.22.0 zu aktualisieren, wodurch das Problem behoben wird. Wenn sich Benutzer auf dem 4.14.x LTS-Releases-Stream befinden, wird empfohlen, ein Upgrade auf 4.14.9 durchzuführen. Wenn Benutzer auf dem 4.18.x-Releases-Stream sind, wird empfohlen, ein Upgrade auf 4.18.4 durchzuführen. Für Bereitstellungen, die nicht sofort aktualisiert werden können, entfernen Sie die Dispatch-Header an der Vertrauensgrenze vor dem Produzenten, z. B. mit removeHeaders ("websocket.*") zwischen dem HTTP-Konsumenten und dem Atmosphären-Websocket-Produzenten. Beachten Sie, dass der Fix die Header-String-Werte in den Camel-Namespace umbenennt, was eine bruchhafte Änderung für Routen ist, die sie durch eine wörtliche Zeichenfolge festlegen: Routen, die symbolisch auf die WebsocketConstants-Felder verweisen, sind nicht betroffen, und die Änderung wird in den Upgrade-Handbüchern dokumentiert. Überbrücken Sie einen nicht vertrauenswürdigen HTTP-Konsumenten nicht direkt in einen WebSocket-Produzenten, dessen Versand Header-gesteuert ist, ohne den Versand-Namespace zuerst zu entfernen.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apache Software Foundation camel.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.