CVE-2026-56139
Apache Camel Undertow : l'option consommateur muteException était définie par défaut sur false, de sorte qu'une erreur de traitement renvoyait la trace de pile Java complète dans le corps de la réponse HTTP, divulguant des informations internes sensibles aux clients non authentifiés.
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 45,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de génération de message d'erreur contenant des informations sensibles dans le composant Undertow d'Apache Camel Le consommateur de serveur HTTP camel-undertow expose une option `muteException` qui contrôle ce qui est renvoyé au client lorsqu'une erreur de traitement de route se produit. Cette option était définie par défaut sur `false`, alors que les autres composants serveur HTTP de Camel (camel-http / camel-jetty / camel-servlet et camel-platform-http) la définissent par défaut sur `true`. Avec `muteException=false`, lorsqu'une requête déclenche une exception pendant le traitement de la route, le consommateur écrit la trace de pile complète du `Throwable` dans le corps de la réponse HTTP en tant que `text/plain` au lieu de renvoyer un corps vide. Tout client non authentifié pouvant atteindre le point de terminaison et provoquer une erreur de traitement — par exemple en envoyant un corps de requête malformé, un paramètre invalide, ou en déclenchant autrement une défaillance interne à la route — reçoit donc une trace de pile Java complète. Une telle trace de pile peut divulguer des informations internes sensibles, notamment des identifiants intégrés dans les messages d'exception, des noms d'hôtes internes et des adresses IP, des chemins de système de fichiers, des détails sur les dépendances et les versions, des noms de bases de données et de classes, ainsi que la structure interne de l'application, qu'un attaquant peut utiliser pour planifier d'autres attaques. De plus, pour les consommateurs Rest DSL, l'option `muteException` n'était pas du tout respectée : le `RestUndertowHttpBinding` était créé avec une valeur codée en dur à `false`, de sorte que la trace de pile était renvoyée même lorsque `muteException=true` avait été configuré. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, définissez explicitement `muteException=true` sur le consommateur camel-undertow (par exemple `undertow: http://0.0.0.0:8080/api?muteException=true`, ou globalement via la propriété `camel.component.undertow.mute-exception=true`), afin que les erreurs de traitement ne renvoient plus la trace de pile au client ; notez que sur les versions affectées, cette solution de contournement ne couvre pas les consommateurs Rest DSL, dont la liaison ignore l'option jusqu'à ce que le correctif soit appliqué.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.