Luka zidentyfikowana jako CVE-2026-47323 otrzymała ocenę 9.8 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki) [Cve.cvss]. Problem dotyczy popularnego frameworka integracyjnego Apache Camel i w określonych warunkach pozwala na zdalne wykonanie kodu. Podatność wynika z nieprawidłowego filtrowania nagłówków w komponentach CXF i Knative.
TL;DR
- Produkt: Apache Camel
- Luka: CVE-2026-47323 [Cve.id] — Wstrzykiwanie nagłówków wiadomości [^1]
- Wektor: Nieuwierzytelnione żądanie HTTP do endpointu CXF-RS lub CXF-SOAP ze spreparowanymi nagłówkami [^2].
- Skutek: Zdalne wykonanie kodu (RCE — Remote Code Execution) lub zapis dowolnego pliku na serwerze [^3].
- Dotyczy: Firmy używające Apache Camel w wersjach od 3.18.0 do 4.14.5 oraz od 4.15.0 do 4.18.1 [^4], szczególnie w integracjach opartych o usługi webowe (SOAP/REST).
- Pierwszy ruch: Identyfikacja instancji Apache Camel w infrastrukturze i natychmiastowa aktualizacja do wersji 4.19.0 [^5], 4.18.2 [^6] lub 4.14.6 [^7].
Wektor ataku
Podatność CVE-2026-47323 [Cve.id] ma swoje źródło w mechanizmie filtrowania nagłówków w Apache Camel [^1]. Konkretnie, implementacje HeaderFilterStrategy dla komponentów camel-cxf oraz camel-knative nieprawidłowo obsługują ruch przychodzący. Filtrowane są jedynie wychodzące, wewnętrzne nagłówki frameworka, podczas gdy brakuje analogicznej weryfikacji dla nagłówków przychodzących [^8].
Taka konfiguracja otwiera drogę do ataku. Nieuwierzytelniony operator może wysłać spreparowane żądanie HTTP do publicznie dostępnego punktu końcowego, który jest obsługiwany przez camel-cxf-rs (REST) lub camel-cxf-transport (SOAP) [^2]. W żądaniu tym umieszcza własne wersje wewnętrznych nagłówków Apache Camel, takich jak CamelExecCommandExecutable czy CamelFileName [^2].
Jeśli trasa (route) wewnątrz aplikacji jest skonfigurowana tak, aby przekazywać wiadomości z tych punktów końcowych do innych komponentów sterowanych nagłówkami — na przykład camel-exec (wykonującego polecenia systemowe) lub camel-file (operującego na plikach) — wstrzyknięte nagłówki mogą nadpisać te zdefiniowane w konfiguracji trasy [^9]. W rezultacie atakujący może zyskać możliwość zdalnego wykonania kodu, czyli RCE (Remote Code Execution), lub zapisu plików w dowolnej lokalizacji na serwerze, na którym działa aplikacja [^3].
Problem ten wpisuje się w szerszy wzorzec podatności obserwowany w Apache Camel. Podobne błędy w logice filtrowania nagłówków były wcześniej identyfikowane i łatane w innych komponentach, m.in. camel-undertow (CVE-2025-30177) oraz w strategiach innych niż HTTP (CVE-2026-40453) [^10].
Wskaźniki kompromitacji
Ponieważ jest to luka w oprogramowaniu, a nie konkretna kampania, nie istnieją uniwersalne wskaźniki kompromitacji (IoC — Indicators of Compromise). Każdy atak wykorzystujący tę podatność będzie miał własną infrastrukturę. Zespoły SOC (Security Operations Center — zespół monitoringu bezpieczeństwa) powinny jednak skupić się na analizie logów serwerów aplikacyjnych i proxy.
Należy szukać żądań HTTP kierowanych do punktów końcowych CXF i Knative, które zawierają nietypowe nagłówki, szczególnie te zaczynające się od prefiksu Camel. Przykłady podejrzanych nagłówków to:
CamelExecCommandExecutable: <wartość spoza listy dozwolonych>
CamelFileName: <ścieżka spoza katalogu roboczego>
Obecność takich nagłówków w żądaniach od nieuwierzytelnionych, zewnętrznych źródeł jest silnym sygnałem próby wykorzystania luki. ## Co zrobić w 24-48h
Rekomendujemy natychmiastowe podjęcie działań w celu mitygacji ryzyka. Apache Camel jest szeroko stosowany w polskich przedsiębiorstwach, często jako szkielet systemów integracyjnych w sektorze finansowym, telekomunikacyjnym i e-commerce.
-
Audyt zależności. Należy bezzwłocznie zweryfikować wszystkie projekty oparte o JVM (Java Virtual Machine) pod kątem wykorzystania Apache Camel. Sprawdź pliki
pom.xml(Maven) lubbuild.gradle(Gradle) w poszukiwaniu podatnych wersji biblioteki. Dotyczy to wersji od 3.18.0 do 4.14.5 oraz od 4.15.0 do 4.18.1 [^4]. -
Aktualizacja. Producent zaleca aktualizację do wersji, które zawierają poprawkę:
- Główna ścieżka rozwoju: aktualizacja do wersji 4.19.0 [^5].
- Użytkownicy ścieżki LTS (Long-Term Support) 4.18.x: aktualizacja do 4.18.2 [^6].
- Użytkownicy ścieżki LTS 4.14.x: aktualizacja do 4.14.6 [^7].
-
Weryfikacja dostawców. Jeśli korzystacie z gotowego oprogramowania komercyjnego, które może być zbudowane na Apache Camel, skontaktujcie się z dostawcą w celu potwierdzenia, czy produkt jest podatny i kiedy dostępna będzie łatka. Jest to kluczowe w kontekście zgodności z regulacjami takimi jak NIS2 (unijna dyrektywa o bezpieczeństwie sieci).
-
Monitoring. Do czasu wdrożenia aktualizacji, warto wzmocnić monitoring na punktach styku aplikacji ze światem zewnętrznym. Skonfiguruj reguły w systemach WAF (Web Application Firewall) lub EDR (Endpoint Detection and Response) do blokowania lub alertowania na żądania zawierające nagłówki
Camel*. W przypadku podejrzenia kompromitacji, rekomendowanym krokiem jest izolacja systemu i zgłoszenie incydentu do wewnętrznego zespołu bezpieczeństwa lub do krajowego CSIRT, np. CERT Polska.
Powyższe rekomendacje stanowią sugerowane podejście i nie zastępują profesjonalnej konsultacji bezpieczeństwa. ## Źródła
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
- nvd.nist.gov › CVE 2026 47323
// Komentarze ...
Dodaj komentarz