„`html
Zusammenfassung
CVE-2026-48204 ist eine kritische Sicherheitslücke (CVSS 9.8) in Apache Camel, die durch unzureichende Input-Validierung und fehlerhafte Zugriffskontrolle in der MongoDB GridFS-Komponente verursacht wird. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, GridFS-Operationen zu manipulieren und NoSQL-Injection-Attacken durchzuführen.
Betroffene Systeme
Die Lücke betrifft Apache Camel in folgenden Versionen:
- 4.0.0 bis vor 4.14.8
- 4.15.0 bis vor 4.18.3
- 4.19.0 bis vor 4.21.0
Besonders kritisch sind Deployments, die HTTP-Consumer (beispielsweise platform-http) mit mongodb-gridfs Producer ohne explizite Operation kombinieren.
Technische Details
Das camel-mongodb-gridfs Producer-Modul liest GridFS-Operationen aus dem Exchange-Header gridfs.operation, wenn der Endpoint-Parameter nicht gesetzt ist (Standard-Konfiguration). Die Control-Header-Konstanten (GRIDFS_OPERATION, GRIDFS_OBJECT_ID, GRIDFS_METADATA, GRIDFS_CHUNKSIZE, GRIDFS_FILE_ID_PRODUCED) verwenden Plain-Text-Strings ohne das Camel-Präfix.
Die HttpHeaderFilterStrategy blockiert nur Header mit dem Camel/camel-Präfix an HTTP-Grenzen. Headers wie gridfs.operation passieren daher ungefiltert von HTTP-Requests in den Exchange. Ein Angreifer kann damit:
- Die beabsichtigte Operation überschreiben (Upload → Delete/ListAll/FindOne)
- Dateien löschen oder auflisten
- NoSQL-Operator-Injection über
gridfs.metadatadurchführen
Keine Authentifizierung erforderlich bei unauthentifizierten HTTP-Consumern.
Empfohlene Massnahmen
Sofortige Aktion: Upgrade auf patched Versionen durchführen:
- Version 4.21.0+
- Version 4.14.8 (LTS-Stream)
- Version 4.18.3
Nach Upgrade: Header-Namen von gridfs.* auf CamelGridFsOperation, CamelGridFsObjectId, CamelGridFsMetadata, CamelGridFsChunkSize und CamelGridFsFileId migrieren.
Workaround für nicht sofort upgradfähige Systeme:
- Explizite Operation auf mongodb-gridfs Endpoint setzen
- gridfs.* Headers von untrusted Quellen vor Producer filtern
Bewertung
CVSS 9.8 kritisch. Netzwerkbasierter Angriff ohne Authentifizierung auf Standard-Konfigurationen möglich. Unmittelbare Remediation erforderlich.
„`