漏洞概述 漏洞名称: CVE-2026-55993 严重程度: 高 描述: Apache Camel-Atmosphere-WebSocket 组件在将 WebSocket 查询参数映射到 Exchange 时,未应用 HeaderFilterStrategy,导致攻击者可以注入 Camel 控制头,从而引发服务器端请求伪造和敏感信息泄露。 影响范围 受影响版本: - 4.0.0 到 4.14.8 - 4.15.0 到 4.18.3 - 4.19.0 到 4.21.0 修复方案 已修复版本: - 4.14.8 - 4.18.3 - 4.21.0 其他信息 缓解措施: - 建议用户升级到 4.21.0 以彻底解决问题。 - 对于 4.14.x LTS 版本,建议升级到 4.14.8。 - 对于 4.18.x 版本,建议升级到 4.18.3。 - 对于无法立即升级的部署,建议在路由开始时剥离 Camel 控制头,并对 WebSocket 端点实施身份验证,避免直接桥接到不受信任的消费者。 参考链接 JIRA 票证: CVE-2026-55993 PGP 签名公告数据: CVE-2026-55993.txt.asc Mitre CVE 条目: CVE-2026-55993 发现者 发现者: Kamalpreet Singh