
Reproducteur de PoC pour CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow) : muteException est défini sur false par défaut, de sorte que la trace de pile Java complète d'une exception non capturée est renvoyée au client HTTP (CWE-209). Corrigé dans les versions 4.14.8/4.18.3/4.21.0.
Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par runtime :
| Runtime | Répertoire | Stack | Composants présentés |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http et undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (embarque Camel 4.20.0) | netty-http (aucune extension camel-quarkus-undertow) |
Les deux sont des versions affectées (corrigées en 4.14.8 / 4.18.3 / 4.21.0) et démontrent toutes deux le même défaut : l'option muteException est livrée avec une valeur par défaut de false dans camel-netty-http (et camel-undertow), de sorte que lors de toute erreur de traitement, la trace de pile Java complète est renvoyée au client HTTP — divulguant les noms d'hôtes internes du backend, les URL de bases de données, des indices sur les identifiants et coffres de secrets, les versions de bibliothèques et les emplacements du code source (CWE-209). jetty/servlet et platform-http la définissent déjà à true par défaut.
Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, son docker-compose.yml et son README. En bref, pour l'un ou l'autre :
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Avis : https://camel.apache.org/security/CVE-2026-49365.html
Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.
| Propriété | Valeur |
|---|
| Composants | camel-netty-http, camel-undertow |
| CWE | CWE-209 (Génération d'un message d'erreur contenant des informations sensibles) |
| Impact | Trace de pile Java complète renvoyée à un client HTTP non authentifié lors de toute erreur de traitement |
| Versions affectées | De 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0 |
| Versions corrigées | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| Crédit | Yu Bao (PayPal) |