Ошибка обработки регистрозависимых данных в нескольких компонентах java-фреймворка Apache Camel открывает возможность удалённого выполнения произвольного кода и получения несанкционированного доступа на запись. Проблеме зарегистрирована в Банке угроз безопасности информации под идентификатором BDU:2026-10102 (CVE-2026-47323), она затрагивает не только сам Camel, но и построенный на его основе Red Hat OpenShift Serverless. Производители уже выпустили исправления, а в открытом доступе появился эксплойт.
Детали уязвимости
Уязвимость связана с двумя типами ошибок - неправильной обработкой регистра (CWE-178) и неполным фильтрованием специальных элементов (CWE-791). Эти недостатки присутствуют в компонентах camel-knative-http, camel-cxf-rest и camel-cxf-transport. Вектор атаки удалённый, для эксплуатации не требуется аутентификация или участие пользователя (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Базовый балл по шкале CVSS 3.1 составляет 9,8, по CVSS 2.0 - 10,0, что соответствует критическому уровню опасности.
Под удар попадают следующие версии Apache Camel: все выпуски до 4.19.0, а также ветки 4.15.0-4.18.2 и 3.18.0-4.14.6. Поскольку Red Hat OpenShift Serverless использует Camel в качестве одного из базовых компонентов, он также признан уязвимым. Продукт Red Hat указан в бюллетене как платформа, подверженная риску, хотя точные версии не специфицированы - вероятно, все поддерживаемые сборки, зависящие от затронутой версии Camel.
По данным из открытых источников, способы эксплуатации сводятся к манипулированию структурами данных и ресурсами. Злоумышленник может отправить специально сформированный запрос к одному из уязвимых компонентов, который, из-за некорректного сравнения строк или имён, обходит проверки безопасности. В результате атакующий получает возможность выполнить произвольный Java-код в контексте приложения или записать данные в защищённые области файловой системы. Это может привести к полной компрометации сервера, краже конфиденциальной информации, изменению или удалению данных, а также к организации дальнейших атак внутри сети.
Разработчики Apache Software Foundation уже выпустили обновлённые версии, устраняющие уязвимость. Рекомендуется обновить Apache Camel как минимум до версии 4.19.0. Для тех, кто использует более старые ветки 3.18.x и 4.14.x, выпущены соответствующие патчи (4.14.6 и 4.18.2 соответственно). Red Hat также опубликовал рекомендации для OpenShift Serverless. Все необходимые ссылки на бюллетени и директории с исправлениями доступны на странице проекта: https://camel.apache.org/security/CVE-2026-47323.html
Наличие готового эксплойта в открытом доступе существенно повышает вероятность атак. Поскольку уязвимость эксплуатируется удалённо и не требует аутентификации, любое приложение, использующее компоненты camel-knative-http, camel-cxf-rest или camel-cxf-transport, доступное из сети, может быть скомпрометировано. Особенно критична ситуация для организаций, применяющих Apache Camel в микросервисной архитектуре или в связке с Kubernetes - такие среды часто имеют открытые эндпоинты Camel. Интеграционные маршруты, работающие через CXF или Knative, следует незамедлительно проверить на использование уязвимых версий.
В бюллетене также отмечено, что уязвимость подтверждена производителем, а методы эксплуатации включают манипулирование структурами данных и ресурсами. Это указывает на то, что атака может быть реализована как через HTTP-запросы к конечным точкам Camel, так и через передачу специально сформированной полезной нагрузки в каналах обмена сообщениями. С учётом высокой распространённости Camel в корпоративных интеграционных решениях, данная уязвимость заслуживает первоочередного внимания специалистов по информационной безопасности.
Резюмируя: CVE-2026-47323 - это критическая уязвимость в Apache Camel, позволяющая удалённо выполнить произвольный код или получить доступ на запись. Затронуты большинство актуальных версий, эксплойт общедоступен. Единственным надёжным способом защиты служит оперативное обновление до исправленных релизов. Для Red Hat OpenShift Serverless необходимо следить за обновлениями через портал доступа Red Hat. Рекомендуется также временно ограничить сетевой доступ к соответствующим компонентам, если обновление невозможно выполнить немедленно.
Ссылки
- https://bdu.fstec.ru/vul/2026-10102
- https://www.cve.org/CVERecord?id=CVE-2026-47323
- https://github.com/advisories/GHSA-8364-hfqj-pwm6
- https://github.com/oscerd/CVE-2026-47323
- https://camel.apache.org/security/CVE-2026-47323.html
- https://access.redhat.com/security/cve/cve-2026-47323