CVE-2026-40022
Apache Camel Platform HTTP Main : Contournement de l'authentification sur les chemins de contexte non racine dans le runtime camel main
- Publié
- 27 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 48,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Lorsque l'authentification est activée sur le serveur HTTP embarqué d'Apache Camel ou sur le serveur de gestion embarqué (camel-platform-http-main) et qu'un chemin de contexte non racine tel que /api ou /admin est configuré via camel.server.path ou camel.management.path, les classes BasicAuthenticationConfigurer et JWTAuthenticationConfigurer dérivent le chemin d'authentification de properties.getPath() lorsque camel.server.authenticationPath / camel.management.authenticationPath n'est pas explicitement défini. Combiné au modèle de montage de sous-routeur Vert.x — le sous-routeur est monté sur _path_* et le gestionnaire d'authentification est enregistré à l'intérieur du sous-routeur au chemin résolu — cela fait que le gestionnaire d'authentification ne correspond qu'au chemin de contexte configuré exact, et non à ses sous-chemins. Les requêtes non authentifiées vers des sous-chemins tels que /api/_route_ ou /admin/observe/info atteignent donc les routes métier protégées et les points de terminaison de gestion sans être soumises à une demande d'identifiants. Le point de terminaison /observe/info peut divulguer des métadonnées d'exécution telles que l'utilisateur, le répertoire de travail, le répertoire personnel, l'identifiant du processus, les informations JVM et système d'exploitation. Ce problème affecte Apache Camel : de 4.14.1 avant 4.14.6, de 4.18.0 avant 4.18.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.20.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.6. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il leur est suggéré de passer à la version 4.18.2.
Sources
1Reproducteur pour CVE-2026-40022 : contournement de l'authentification de camel-platform-http-main d'Apache Camel sur les chemins de contexte non racine
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.