CVE-2026-40022
Apache Camel Platform HTTP Main: कैमल मेन रनटाइम में नॉन-रूट कॉन्टेक्स्ट पाथ पर प्रमाणीकरण बायपास
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब Apache Camel एम्बेडेड HTTP सर्वर या एम्बेडेड प्रबंधन सर्वर (camel-platform-http-main) पर प्रमाणीकरण सक्षम होता है और camel.server.path या camel.management.path के माध्यम से /api या /admin जैसा कोई गैर-रूट संदर्भ पथ कॉन्फ़िगर किया जाता है, तो BasicAuthenticationConfigurer और JWTAuthenticationConfigurer क्लासेस प्रमाणीकरण पथ को properties.getPath() से प्राप्त करती हैं जब camel.server.authenticationPath / camel.management.authenticationPath स्पष्ट रूप से सेट नहीं होता है। Vert.x सब-राउटर माउंटिंग मॉडल के साथ संयुक्त होने पर - सब-राउटर को _path_* पर माउंट किया जाता है और प्रमाणीकरण हैंडलर सब-राउटर के अंदर हल किए गए पथ पर पंजीकृत होता है - इससे प्रमाणीकरण हैंडलर केवल सटीक कॉन्फ़िगर किए गए संदर्भ पथ से मेल खाता है, न कि उसके उपपथों से। इसलिए /api/_route_ या /admin/observe/info जैसे उपपथों पर अनधिकृत अनुरोध सुरक्षित व्यावसायिक रूट्स और प्रबंधन एंडपॉइंट्स तक पहुँच जाते हैं, बिना क्रेडेंशियल्स की माँग किए। /observe/info एंडपॉइंट उपयोगकर्ता, कार्यशील निर्देशिका, होम निर्देशिका, प्रक्रिया ID, JVM और ऑपरेटिंग सिस्टम जानकारी जैसे रनटाइम मेटाडेटा का खुलासा कर सकता है। यह समस्या Apache Camel को प्रभावित करती है: 4.14.1 से पहले 4.14.6 तक, 4.18.0 से पहले 4.18.2 तक। उपयोगकर्ताओं को संस्करण 4.20.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
1CVE-2026-40022 के लिए रिप्रोड्यूसर: Apache Camel camel-platform-http-main गैर-रूट संदर्भ पथों पर प्रमाणीकरण बाईपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।