Zurück zu den Updates
UpdatedJul 30, 2026

CVE-2026-49365 — Updated!

PoC-Reproduktor für CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException ist standardmäßig auf false gesetzt, sodass bei einer nicht abgefangenen Ausnahme der vollständige Java-Stacktrace an den HTTP-Client zurückgegeben wird (CWE-209). Behoben in 4.14.8/4.18.3/4.21.0.

Teilen

CVE-2026-49365 — camel-netty-http / camel-undertow: Offenlegung des Stack-Trace durch muteException

Ausführbare Proof-of-Concept-Reproduktionen für dieselbe Apache-Camel-Sicherheitslücke, eine pro Laufzeitumgebung:

LaufzeitumgebungVerzeichnisStackGezeigte Komponenten
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http und undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (enthält Camel 4.20.0)netty-http (keine camel-quarkus-undertow-Erweiterung)

Beide sind betroffene Versionen (behoben in 4.14.8 / 4.18.3 / 4.21.0) und beide weisen denselben Defekt auf: Die muteException-Option hat in camel-netty-http (und camel-undertow) standardmäßig den Wert false, sodass bei jedem Verarbeitungsfehler der vollständige Java-Stack-Trace an den HTTP-Client zurückgegeben wird – wodurch interne Backend- Hostnamen, Datenbank-URLs, Hinweise auf Anmeldeinformationen/Vaults, Bibliotheksversionen und Quellcode-Stellen preisgegeben werden (CWE-209). jetty/servlet und platform-http setzen diesen Standard bereits auf true.

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Zusammenfassung der Sicherheitslücke

EigenschaftWert
Komponentencamel-netty-http, camel-undertow
CWECWE-209 (Generation of Error Message Containing Sensitive Information)
AuswirkungVollständiger Java-Stack-Trace wird bei jedem Verarbeitungsfehler an einen nicht authentifizierten HTTP-Client zurückgegeben
Betroffene VersionenVon 4.0.0 bis vor 4.14.8, von 4.15.0 bis vor 4.18.3, von 4.19.0 bis vor 4.21.0
Behobene Versionen4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
DanksagungYu Bao (PayPal)

Sicherheitshinweis: https://camel.apache.org/security/CVE-2026-49365.html

Haftungsausschluss

Diese Reproduktionen werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich bekannt gegebene und behobene Sicherheitslücke. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.

Kategorien