„`html
Zusammenfassung
CVE-2026-46726 beschreibt eine kritische Sicherheitslücke in der Apache Camel Vertx Websocket-Komponente. Die Schwachstelle ermöglicht es einem Angreifer, durch manipulierte Query- und Path-Parameter Camel-interne Steuer-Header zu injizieren. Dies führt zu Server-Side Request Forgery (SSRF) und zur Offenlegung sensibler Informationen wie Umgebungsvariablen und Vault-Secrets.
Betroffene Systeme
Die Anfälligkeit betrifft Apache Camel in folgenden Versionsbereich:
- 4.0.0 bis vor 4.14.8
- 4.15.0 bis vor 4.18.3
- 4.19.0 bis vor 4.21.0
Besonders gefährdet sind Installationen, bei denen die WebSocket-Endpunkte ohne Authentifizierung exponiert sind.
Technische Details
Der camel-vertx-websocket Consumer implementierte keine HeaderFilterStrategy bei der Zuordnung eingehender WebSocket-Parameter in den Camel Exchange Header. Dies ermöglichte es Clients, beliebige Camel-Kontrollheader wie CamelHttpUri (Exchange.HTTP_URI) als Query-Parameter zu injizieren.
In Szenarien, in denen der WebSocket Consumer einen nachgelagerten HTTP Producer speist, führt der manipulierte CamelHttpUri-Header zu einer umgeleiteten Server-seitigen HTTP-Anfrage an ein angreiferkontrolliertes Ziel (SSRF). Der HTTP Producer löst zusätzlich Camel Property Placeholders auf dem kompromittierten URI auf, was zur Offenlegung von Umgebungsvariablen, Anwendungseigenschaften und Vault-Secrets führt.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Apache Camel 4.21.0, 4.18.3 oder 4.14.8
- Authentifizierung auf WebSocket-Endpunkten erzwingen
- Camel-Header am Routenbeginn filtern: removeHeaders(‚Camel*‘) und removeHeaders(‚camel*‘)
- Direkte Verbindung zwischen untrusted Consumer und HTTP Producer vermeiden
Bewertung
CVSS Score: 7.5 (High)
Angriffsvektor: Network (unauthentifiziert)
Verfügbarkeit von Patches: Ja
Die Schwachstelle stellt ein erhebliches Risiko dar, insbesondere für öffentlich zugängliche WebSocket-Endpunkte ohne Authentifizierung. Ein zeitnaher Patch ist dringend empfohlen.
„`