
PoC-Reproduktor für CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException ist standardmäßig auf false gesetzt, sodass bei einer nicht abgefangenen Ausnahme der vollständige Java-Stacktrace an den HTTP-Client zurückgegeben wird (CWE-209). Behoben in 4.14.8/4.18.3/4.21.0.
Ausführbare Proof-of-Concept-Reproduktionen für dieselbe Apache-Camel-Sicherheitslücke, eine pro Laufzeitumgebung:
| Laufzeitumgebung | Verzeichnis | Stack | Gezeigte Komponenten |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http und undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (enthält Camel 4.20.0) | netty-http (keine camel-quarkus-undertow-Erweiterung) |
Beide sind betroffene Versionen (behoben in 4.14.8 / 4.18.3 / 4.21.0) und beide weisen denselben Defekt auf: Die
muteException-Option hat in camel-netty-http (und camel-undertow) standardmäßig den Wert false, sodass bei jedem
Verarbeitungsfehler der vollständige Java-Stack-Trace an den HTTP-Client zurückgegeben wird – wodurch interne Backend-
Hostnamen, Datenbank-URLs, Hinweise auf Anmeldeinformationen/Vaults, Bibliotheksversionen und Quellcode-Stellen preisgegeben werden (CWE-209). jetty/servlet
und platform-http setzen diesen Standard bereits auf true.
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Sicherheitshinweis: https://camel.apache.org/security/CVE-2026-49365.html
Diese Reproduktionen werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich bekannt gegebene und behobene Sicherheitslücke. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.
| Eigenschaft | Wert |
|---|
| Komponenten | camel-netty-http, camel-undertow |
| CWE | CWE-209 (Generation of Error Message Containing Sensitive Information) |
| Auswirkung | Vollständiger Java-Stack-Trace wird bei jedem Verarbeitungsfehler an einen nicht authentifizierten HTTP-Client zurückgegeben |
| Betroffene Versionen | Von 4.0.0 bis vor 4.14.8, von 4.15.0 bis vor 4.18.3, von 4.19.0 bis vor 4.21.0 |
| Behobene Versionen | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| Danksagung | Yu Bao (PayPal) |