CVE-2026-40022
Apache Camel Platform HTTP Main: Omisión de autenticación en rutas de contexto no raíz en el runtime de camel main
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 48,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Cuando la autenticación está habilitada en el servidor HTTP integrado de Apache Camel o en el servidor de gestión integrado (camel-platform-http-main) y se configura una ruta de contexto no raíz como /api o /admin mediante camel.server.path o camel.management.path, las clases BasicAuthenticationConfigurer y JWTAuthenticationConfigurer derivan la ruta de autenticación de properties.getPath() cuando camel.server.authenticationPath / camel.management.authenticationPath no se establece explícitamente. Combinado con el modelo de montaje de sub-enrutadores de Vert.x — el sub-enrutador se monta en _path_* y el manejador de autenticación se registra dentro del sub-enrutador en la ruta resuelta — esto hace que el manejador de autenticación coincida solo con la ruta de contexto configurada exacta, no con sus subrutas. Las solicitudes no autenticadas a subrutas como /api/_route_ o /admin/observe/info llegan por tanto a rutas de negocio protegidas y a endpoints de gestión sin que se les soliciten credenciales. El endpoint /observe/info puede revelar metadatos de tiempo de ejecución como el usuario, el directorio de trabajo, el directorio de inicio, el ID del proceso, la información de la JVM y del sistema operativo. Este problema afecta a Apache Camel: desde 4.14.1 hasta antes de 4.14.6, desde 4.18.0 hasta antes de 4.18.2. Se recomienda a los usuarios actualizar a la versión 4.20.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6. Si los usuarios están en la rama de versiones LTS 4.18.x, se les sugiere actualizar a 4.18.2.
Fuentes
1Reproductor para CVE-2026-40022: bypass de autenticación de Apache Camel camel-platform-http-main en rutas de contexto no raíz
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.