CVE-2026-56139
Apache Camel Undertow: كان خيار المستهلك muteException افتراضيًا على false، لذا كان خطأ المعالجة يُرجع تتبع مكدس Java الكامل في نص استجابة HTTP، مما يكشف معلومات داخلية حساسة للعملاء غير المصادق عليهم
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة توليد رسالة خطأ تحتوي على معلومات حساسة في مكوّن Apache Camel Undertow يكشف مستهلك خادم HTTP الخاص بـ camel-undertow عن خيار `muteException` الذي يتحكم في ما يتم إرجاعه إلى العميل عند حدوث خطأ في معالجة المسار. كان هذا الخيار مضبوطًا افتراضيًا على `false`، بينما تعيّنه مكوّنات خوادم HTTP الأخرى في Camel (camel-http / camel-jetty / camel-servlet و camel-platform-http) على `true` افتراضيًا. مع ضبط `muteException=false`، عندما يطلق طلب ما استثناءً أثناء معالجة المسار، يكتب المستهلك تتبّع المكدس الكامل لـ Throwable في نص استجابة HTTP كنص عادي (text/plain) بدلاً من إرجاع نص فارغ. وبالتالي، فإن أي عميل غير مصادق يمكنه الوصول إلى نقطة النهاية والتسبب في خطأ معالجة - على سبيل المثال عن طريق إرسال نص طلب غير صالح، أو معامل غير صالح، أو التسبب بأي شكل في فشل داخلي داخل المسار - يتلقى تتبّع مكدس Java كاملًا. يمكن لمثل هذا التتبّع كشف معلومات داخلية حساسة، بما في ذلك بيانات الاعتماد المضمّنة في رسائل الاستثناءات، وأسماء المضيفين الداخلية وعناوين IP، ومسارات نظام الملفات، وتفاصيل التبعيات والإصدارات، وأسماء قواعد البيانات والفئات، والبنية الداخلية للتطبيق، والتي يمكن للمهاجم استخدامها للتخطيط لمزيد من الهجمات. بالإضافة إلى ذلك، بالنسبة لمستهلكي Rest DSL، لم يتم احترام خيار `muteException` على الإطلاق: تم إنشاء `RestUndertowHttpBinding` بقيمة `false` مكتوبة بشكل ثابت، لذلك كان يتم إرجاع تتبّع المكدس حتى عند ضبط `muteException=true`. تؤثر هذه المشكلة على Apache Camel: من 4.0.0 قبل 4.14.8، ومن 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0، الذي يصلح المشكلة. إذا كان المستخدمون على سلسلة إصدارات LTS 4.14.x، فمن المقترح الترقية إلى 4.14.8. إذا كان المستخدمون على سلسلة إصدارات 4.18.x، فمن المقترح الترقية إلى 4.18.3. بالنسبة للنشر الذي لا يمكن ترقيته فورًا، اضبط `muteException=true` صراحةً على مستهلك camel-undertow (على سبيل المثال `undertow: http://0.0.0.0:8080/api?muteException=true`، أو عالميًا عبر الخاصية `camel.component.undertow.mute-exception=true`)، بحيث لا تعيد أخطاء المعالجة تتبّع المكدس إلى العميل بعد الآن؛ لاحظ أنه في الإصدارات المتأثرة لا يغطي هذا الحل البديل مستهلكي Rest DSL، الذين يتجاهل رابطهم الخيار حتى يتم تطبيق الإصلاح.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.