Удалённая эксплуатация уязвимости в компоненте camel-mongodb-gridfs фреймворка Apache Camel может дать злоумышленнику полный доступ на чтение, изменение и удаление данных. Разработчики уже выпустили исправление, закрывающее брешь, которая получила идентификаторы CVE-2026-48204 и BDU:2026-1060 (рейтинг CVSS 3.1 - 9,8 из 10, критический уровень опасности).
Детали уязвимости
Проблема связана с двумя типами ошибок: недостаточной проверкой входных данных (CWE-20) и неправильным контролем доступа (CWE-284). Уязвимость затрагивает компонент GridFsProducer в составе модуля camel-mongodb-gridfs, который используется для работы с файловым хранилищем MongoDB GridFS. Отсутствие корректной фильтрации входящих запросов позволяет атакующему, не имеющему аутентификации, отправлять специально сформированные команды и получать доступ к данным, хранящимся в сетке файлов.
Согласно бюллетеню безопасности Apache Software Foundation, уязвимости подвержены все версии Apache Camel, начиная с 4.0.0. В частности, угроза затрагивает три линейки релизов: от 4.0.0 до 4.14.8, от 4.15.0 до 4.18.3, а также от 4.19.0 до 4.21.0 включительно. Таким образом, под ударом оказались как старые стабильные ветки, так и относительно свежие сборки фреймворка.
Опасность ситуации усугубляется тем, что эксплуатация возможна удалённо, без какого-либо взаимодействия со стороны пользователя. Злоумышленник может использовать публично доступный эксплойт, который, по данным Банка данных угроз безопасности информации (BDU), уже существует в открытом доступе. На GitHub опубликован репозиторий с деталями атаки, что делает порог вхождения для потенциальных нарушителей минимальным.
Apache Camel - широко применяемый фреймворк для интеграции корпоративных систем, он используется в финансовом, телекоммуникационном и государственном секторах. Многие компании развёртывают его в критически важных конвейерах обработки данных, включая маршрутизацию сообщений между базами данных и файловыми хранилищами. Уязвимость в компоненте, отвечающем за взаимодействие с MongoDB GridFS, может поставить под угрозу целостность и конфиденциальность больших объёмов неструктурированных данных - от медицинских изображений до архивов логов.
Разработчики оперативно выпустили патчи. Исправление включено в версии 4.14.8, 4.18.3 и 4.21.0. Пользователям, эксплуатирующим Apache Camel, настоятельно рекомендуется обновить фреймворк до указанных версий. При этом особое внимание стоит уделить тем средам, где компонент mongodb-gridfs активно задействован в маршрутах интеграции. В качестве временных мер защиты до установки обновления можно рассмотреть ограничение доступа к конечным точкам, использующим GridFsProducer, через сетевые фильтры или брандмауэры веб-приложений. Однако это не устраняет первопричину, а лишь снижает поверхность атаки.
Примечательно, что уязвимость классифицируется как многофакторная: она сочетает в себе как проблему валидации входных данных, так и недостаток авторизации. Это означает, что атакующий может не только отправить вредоносный запрос, но и получить ответ с данными, на которые у него нет легитимных прав. Базовая оценка CVSS 2.0 составила максимальные 10 баллов, а версия 3.1 дала 9,8 - что говорит о высокой вероятности эксплуатации и серьёзных последствиях.
Данная уязвимость в очередной раз привлекает внимание к проблеме недостаточной проверки входных данных в популярных фреймворках интеграции. Apache Camel активно развивается, однако сложность и многокомпонентность его архитектуры делают его подверженным подобным ошибкам. Разработчикам приложений на базе Camel стоит пересмотреть практики безопасного использования компонентов работы с внешними хранилищами, особенно теми, которые не требуют аутентификации по умолчанию.
Ссылки
- https://bdu.fstec.ru/vul/2026-10608
- https://www.cve.org/CVERecord?id=CVE-2026-48204
- https://camel.apache.org/security/CVE-2026-48204.html
- https://github.com/oscerd/CVE-2026-48204