Retour aux mises à jour
UpdatedJul 30, 2026

CVE-2026-49365 — Mis à jour !

Reproducteur de PoC pour CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) : muteException est défini sur false par défaut, de sorte que la trace de pile Java complète d'une exception non capturée est renvoyée au client HTTP (CWE-209). Corrigé dans les versions 4.14.8/4.18.3/4.21.0.

Partager

CVE-2026-49365 — Divulgation de la trace de pile de muteException dans camel-netty-http / camel-undertow

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par runtime :

RuntimeRépertoireStackComposants présentés
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http et undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (embarque Camel 4.20.0)netty-http (aucune extension camel-quarkus-undertow)

Les deux sont des versions affectées (corrigées en 4.14.8 / 4.18.3 / 4.21.0) et démontrent toutes deux le même défaut : l'option muteException est livrée avec une valeur par défaut de false dans camel-netty-http (et camel-undertow), de sorte que lors de toute erreur de traitement, la trace de pile Java complète est renvoyée au client HTTP — divulguant les noms d'hôtes internes du backend, les URL de bases de données, des indices sur les identifiants et coffres de secrets, les versions de bibliothèques et les emplacements du code source (CWE-209). jetty/servlet et platform-http la définissent déjà à true par défaut.

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, son docker-compose.yml et son README. En bref, pour l'un ou l'autre :

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

PropriétéValeur
Composantscamel-netty-http, camel-undertow
CWECWE-209 (Génération d'un message d'erreur contenant des informations sensibles)
ImpactTrace de pile Java complète renvoyée à un client HTTP non authentifié lors de toute erreur de traitement
Versions affectéesDe 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0
Versions corrigées4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
CréditYu Bao (PayPal)

Avis : https://camel.apache.org/security/CVE-2026-49365.html

Clause de non-responsabilité

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Catégories