
CVE-2026-49365 — Updated!
مُعيد إنتاج لإثبات المفهوم (PoC) لثغرة CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): القيمة الافتراضية لخاصية muteException هي false، لذلك يتم إرجاع مكدس الاستدعاءات الكامل لاستثناء Java غير المعالَج إلى عميل HTTP (CWE-209). تم الإصلاح في 4.14.8/4.18.3/4.21.0.
CVE-2026-49365 — camel-netty-http / camel-undertow: الإفصاح عن تتبّع المكدس عبر muteException
نماذج إثبات مفهوم (PoC) قابلة للتشغيل لإعادة إنتاج نفس ثغرة Apache Camel، نموذج لكل بيئة تشغيل:
| بيئة التشغيل | الدليل | المكدس التقني | المكوّنات الموضّحة |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http و undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (يتضمن Camel 4.20.0) | netty-http (بدون امتداد camel-quarkus-undertow) |
كلا المشروعين يستخدمان نسخًا متأثرة (تم إصلاحها في 4.14.8 / 4.18.3 / 4.21.0)، وكلاهما يُظهر الخلل نفسه تمامًا: خيار muteException يُشحن بقيمة افتراضية false في camel-netty-http (وcamel-undertow)، لذا عند أي خطأ في المعالجة يتم إرجاع تتبّع مكدس Java الكامل إلى عميل HTTP — مما يُسرّب أسماء المضيفات الداخلية للخلفية، وعناوين URL لقواعد البيانات، وتلميحات بيانات الاعتماد/الخزائن، وإصدارات المكتبات، ومواقع الكود المصدري (CWE-209). أما jetty/servlet وplatform-http فيضبطانها افتراضيًا على true بالفعل.
كل دليل فرعي هو مشروع مستقل بذاته مع Dockerfile وdocker-compose.yml وREADME خاصين به. باختصار، لأي منهما:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
ملخص الثغرة
| الخاصية | القيمة |
|---|---|
| المكوّنات | camel-netty-http, camel-undertow |
| CWE | CWE-209 (توليد رسالة خطأ تحتوي على معلومات حساسة) |
| الأثر | إرجاع تتبّع مكدس Java الكامل إلى عميل HTTP غير مصادَق عند أي خطأ في المعالجة |
| النسخ المتأثرة | من 4.0.0 حتى ما قبل 4.14.8، ومن 4.15.0 حتى ما قبل 4.18.3، ومن 4.19.0 حتى ما قبل 4.21.0 |
| النسخ المُصلَحة | 4.14.8، 4.18.3، 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| الفضل | Yu Bao (PayPal) |
النشرة الأمنية: https://camel.apache.org/security/CVE-2026-49365.html
إخلاء المسؤولية
تم توفير نماذج إعادة الإنتاج هذه لأغراض البحث الأمني والاختبار المصرَّح به فقط، وذلك لثغرة تم الكشف عنها علنًا وإصلاحها. لا تستخدمها ضد أي أنظمة دون إذن صريح.