CVE-2026-49365
Apache Camel: Camel-Netty-HTTP: Die Consumer-Option muteException war standardmäßig auf false gesetzt, sodass ein Verarbeitungsfehler den vollständigen Java-Stacktrace im HTTP-Antworttext zurückgab und so sensible interne Informationen an nicht authentifizierte Clients offenlegte.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 45,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Erzeugung von Fehlermeldungen mit sensiblen Informationen – Schwachstelle in der Apache Camel Netty HTTP-Komponente Der HTTP-Server-Consumer von camel-netty-http legt eine `muteException`-Option offen, die steuert, was an den Client zurückgegeben wird, wenn während der Routenverarbeitung ein Fehler auftritt. Diese Option war standardmäßig auf `false` gesetzt, da das zugrunde liegende Feld ein nicht initialisiertes primitives Boolean war (Java-Standardwert `false`), während die anderen Camel-HTTP-Server-Komponenten (camel-http / camel-jetty / camel-servlet und camel-platform-http) sie standardmäßig auf `true` setzen. Bei `muteException=false` schreibt der Consumer, wenn eine Anfrage während der Routenverarbeitung eine Ausnahme auslöst, den vollständigen Throwable-Stacktrace in den HTTP-Antworttext als `text/plain` (über `DefaultNettyHttpBinding`), anstatt einen leeren Body zurückzugeben. Jeder nicht authentifizierte Client, der den Endpunkt erreichen und einen Verarbeitungsfehler verursachen kann – beispielsweise durch Senden eines fehlerhaften Anfragekörpers, eines ungültigen Parameters oder durch anderweitiges Auslösen eines routeninternen Fehlers – erhält daher einen vollständigen Java-Stacktrace. Ein solcher Stacktrace kann sensible interne Informationen offenlegen, darunter in Ausnahmemeldungen eingebettete Anmeldedaten, interne Hostnamen und IP-Adressen, Dateisystempfade, Abhängigkeits- und Versionsdetails, Datenbank- und Klassennamen sowie die interne Struktur der Anwendung, die ein Angreifer zur Planung weiterer Angriffe nutzen kann. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Für Bereitstellungen, die nicht sofort aktualisieren können, sollte `muteException=true` explizit auf dem camel-netty-http-Consumer gesetzt werden (z. B. `netty-http: http://0.0.0.0:8080/api?muteException=true` oder global über die Eigenschaft `camel.component.netty-http.configuration.mute-exception=true`), sodass Verarbeitungsfehler den Stacktrace nicht mehr an den Client zurückgeben.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.