Luka zidentyfikowana jako CVE-2026-47323 otrzymała ocenę 9.8 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki) [Cve.cvss]. Problem dotyczy popularnego frameworka integracyjnego Apache Camel i w określonych warunkach pozwala na zdalne wykonanie kodu. Podatność wynika z nieprawidłowego filtrowania nagłówków w komponentach CXF i Knative.

TL;DR

  • Produkt: Apache Camel
  • Luka: CVE-2026-47323 [Cve.id] — Wstrzykiwanie nagłówków wiadomości [^1]
  • Wektor: Nieuwierzytelnione żądanie HTTP do endpointu CXF-RS lub CXF-SOAP ze spreparowanymi nagłówkami [^2].
  • Skutek: Zdalne wykonanie kodu (RCE — Remote Code Execution) lub zapis dowolnego pliku na serwerze [^3].
  • Dotyczy: Firmy używające Apache Camel w wersjach od 3.18.0 do 4.14.5 oraz od 4.15.0 do 4.18.1 [^4], szczególnie w integracjach opartych o usługi webowe (SOAP/REST).
  • Pierwszy ruch: Identyfikacja instancji Apache Camel w infrastrukturze i natychmiastowa aktualizacja do wersji 4.19.0 [^5], 4.18.2 [^6] lub 4.14.6 [^7].

Wektor ataku

Podatność CVE-2026-47323 [Cve.id] ma swoje źródło w mechanizmie filtrowania nagłówków w Apache Camel [^1]. Konkretnie, implementacje HeaderFilterStrategy dla komponentów camel-cxf oraz camel-knative nieprawidłowo obsługują ruch przychodzący. Filtrowane są jedynie wychodzące, wewnętrzne nagłówki frameworka, podczas gdy brakuje analogicznej weryfikacji dla nagłówków przychodzących [^8].

Taka konfiguracja otwiera drogę do ataku. Nieuwierzytelniony operator może wysłać spreparowane żądanie HTTP do publicznie dostępnego punktu końcowego, który jest obsługiwany przez camel-cxf-rs (REST) lub camel-cxf-transport (SOAP) [^2]. W żądaniu tym umieszcza własne wersje wewnętrznych nagłówków Apache Camel, takich jak CamelExecCommandExecutable czy CamelFileName [^2].

Jeśli trasa (route) wewnątrz aplikacji jest skonfigurowana tak, aby przekazywać wiadomości z tych punktów końcowych do innych komponentów sterowanych nagłówkami — na przykład camel-exec (wykonującego polecenia systemowe) lub camel-file (operującego na plikach) — wstrzyknięte nagłówki mogą nadpisać te zdefiniowane w konfiguracji trasy [^9]. W rezultacie atakujący może zyskać możliwość zdalnego wykonania kodu, czyli RCE (Remote Code Execution), lub zapisu plików w dowolnej lokalizacji na serwerze, na którym działa aplikacja [^3].

Problem ten wpisuje się w szerszy wzorzec podatności obserwowany w Apache Camel. Podobne błędy w logice filtrowania nagłówków były wcześniej identyfikowane i łatane w innych komponentach, m.in. camel-undertow (CVE-2025-30177) oraz w strategiach innych niż HTTP (CVE-2026-40453) [^10].

Wskaźniki kompromitacji

Ponieważ jest to luka w oprogramowaniu, a nie konkretna kampania, nie istnieją uniwersalne wskaźniki kompromitacji (IoC — Indicators of Compromise). Każdy atak wykorzystujący tę podatność będzie miał własną infrastrukturę. Zespoły SOC (Security Operations Center — zespół monitoringu bezpieczeństwa) powinny jednak skupić się na analizie logów serwerów aplikacyjnych i proxy.

Należy szukać żądań HTTP kierowanych do punktów końcowych CXF i Knative, które zawierają nietypowe nagłówki, szczególnie te zaczynające się od prefiksu Camel. Przykłady podejrzanych nagłówków to:

CamelExecCommandExecutable: <wartość spoza listy dozwolonych>
CamelFileName: <ścieżka spoza katalogu roboczego>

Obecność takich nagłówków w żądaniach od nieuwierzytelnionych, zewnętrznych źródeł jest silnym sygnałem próby wykorzystania luki. ## Co zrobić w 24-48h

Rekomendujemy natychmiastowe podjęcie działań w celu mitygacji ryzyka. Apache Camel jest szeroko stosowany w polskich przedsiębiorstwach, często jako szkielet systemów integracyjnych w sektorze finansowym, telekomunikacyjnym i e-commerce.

  1. Audyt zależności. Należy bezzwłocznie zweryfikować wszystkie projekty oparte o JVM (Java Virtual Machine) pod kątem wykorzystania Apache Camel. Sprawdź pliki pom.xml (Maven) lub build.gradle (Gradle) w poszukiwaniu podatnych wersji biblioteki. Dotyczy to wersji od 3.18.0 do 4.14.5 oraz od 4.15.0 do 4.18.1 [^4].

  2. Aktualizacja. Producent zaleca aktualizację do wersji, które zawierają poprawkę:

    • Główna ścieżka rozwoju: aktualizacja do wersji 4.19.0 [^5].
    • Użytkownicy ścieżki LTS (Long-Term Support) 4.18.x: aktualizacja do 4.18.2 [^6].
    • Użytkownicy ścieżki LTS 4.14.x: aktualizacja do 4.14.6 [^7].
  3. Weryfikacja dostawców. Jeśli korzystacie z gotowego oprogramowania komercyjnego, które może być zbudowane na Apache Camel, skontaktujcie się z dostawcą w celu potwierdzenia, czy produkt jest podatny i kiedy dostępna będzie łatka. Jest to kluczowe w kontekście zgodności z regulacjami takimi jak NIS2 (unijna dyrektywa o bezpieczeństwie sieci).

  4. Monitoring. Do czasu wdrożenia aktualizacji, warto wzmocnić monitoring na punktach styku aplikacji ze światem zewnętrznym. Skonfiguruj reguły w systemach WAF (Web Application Firewall) lub EDR (Endpoint Detection and Response) do blokowania lub alertowania na żądania zawierające nagłówki Camel*. W przypadku podejrzenia kompromitacji, rekomendowanym krokiem jest izolacja systemu i zgłoszenie incydentu do wewnętrznego zespołu bezpieczeństwa lub do krajowego CSIRT, np. CERT Polska.

Powyższe rekomendacje stanowią sugerowane podejście i nie zastępują profesjonalnej konsultacji bezpieczeństwa. ## Źródła

  1. nvd.nist.gov › CVE 2026 47323
  2. nvd.nist.gov › CVE 2026 47323
  3. nvd.nist.gov › CVE 2026 47323
  4. nvd.nist.gov › CVE 2026 47323
  5. nvd.nist.gov › CVE 2026 47323
  6. nvd.nist.gov › CVE 2026 47323
  7. nvd.nist.gov › CVE 2026 47323
  8. nvd.nist.gov › CVE 2026 47323
  9. nvd.nist.gov › CVE 2026 47323
  10. nvd.nist.gov › CVE 2026 47323

Zobacz też