CVE-2026-56139
Apache Camel Undertow: Die Consumer-Option muteException war standardmäßig auf false gesetzt, sodass ein Verarbeitungsfehler den vollständigen Java-Stacktrace im HTTP-Antworttext zurückgab und damit sensible interne Informationen an nicht authentifizierte Clients offenlegte.
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 45,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstelle: Generierung von Fehlermeldungen mit sensiblen Informationen in der Apache Camel Undertow-Komponente Der HTTP-Server-Consumer von camel-undertow legt eine `muteException`-Option offen, die steuert, was an den Client zurückgegeben wird, wenn während der Routenverarbeitung ein Fehler auftritt. Diese Option war standardmäßig auf `false` gesetzt, während die anderen Camel-HTTP-Server-Komponenten (camel-http / camel-jetty / camel-servlet und camel-platform-http) sie standardmäßig auf `true` setzen. Bei `muteException=false` schreibt der Consumer, wenn eine Anfrage während der Routenverarbeitung eine Ausnahme auslöst, den vollständigen Stack-Trace der `Throwable` in den HTTP-Antworttext als `text/plain`, anstatt einen leeren Body zurückzugeben. Jeder nicht authentifizierte Client, der den Endpunkt erreichen und einen Verarbeitungsfehler verursachen kann – beispielsweise durch das Senden eines fehlerhaften Anfrage-Bodys, eines ungültigen Parameters oder durch das anderweitige Auslösen eines routeninternen Fehlers – erhält daher einen vollständigen Java-Stack-Trace. Ein solcher Stack-Trace kann sensible interne Informationen offenlegen, darunter in Ausnahmemeldungen eingebettete Anmeldedaten, interne Hostnamen und IP-Adressen, Dateisystempfade, Abhängigkeits- und Versionsdetails, Datenbank- und Klassennamen sowie die interne Struktur der Anwendung, die ein Angreifer zur Planung weiterer Angriffe nutzen kann. Darüber hinaus wurde die `muteException`-Option bei Rest-DSL-Consumern überhaupt nicht berücksichtigt: Die `RestUndertowHttpBinding` wurde mit einem fest codierten `false` erstellt, sodass der Stack-Trace selbst dann zurückgegeben wurde, wenn `muteException=true` konfiguriert war. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.8 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Für Bereitstellungen, die nicht sofort aktualisiert werden können, setzen Sie `muteException=true` explizit auf dem camel-undertow-Consumer (z. B. `undertow: http://0.0.0.0:8080/api?muteException=true` oder global über die Eigenschaft `camel.component.undertow.mute-exception=true`), sodass Verarbeitungsfehler den Stack-Trace nicht mehr an den Client zurückgeben; beachten Sie, dass dieser Workaround in betroffenen Releases Rest-DSL-Consumer nicht abdeckt, deren Binding die Option ignoriert, bis der Fix angewendet wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.