CVE-2026-40022
Apache Camel Platform HTTP Main: Bypass dell'autenticazione sui percorsi di contesto non root nel runtime camel main
- Pubblicato
- 27 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 48,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando l'autenticazione è abilitata sul server HTTP embedded di Apache Camel o sul server di gestione embedded (camel-platform-http-main) e viene configurato un percorso di contesto non root come /api o /admin tramite camel.server.path o camel.management.path, le classi BasicAuthenticationConfigurer e JWTAuthenticationConfigurer derivano il percorso di autenticazione da properties.getPath() quando camel.server.authenticationPath / camel.management.authenticationPath non è impostato esplicitamente. Combinato con il modello di montaggio dei sub-router di Vert.x - il sub-router è montato su _path_* e il gestore di autenticazione è registrato all'interno del sub-router al percorso risolto - ciò fa sì che il gestore di autenticazione corrisponda solo al percorso di contesto configurato esatto, non ai suoi sottopercorsi. Le richieste non autenticate a sottopercorsi come /api/_route_ o /admin/observe/info raggiungono quindi rotte di business protette ed endpoint di gestione senza che vengano richieste le credenziali. L'endpoint /observe/info può divulgare metadati di runtime come l'utente, la directory di lavoro, la directory home, l'ID del processo, le informazioni su JVM e sistema operativo. Questo problema riguarda Apache Camel: dalla 4.14.1 prima della 4.14.6, dalla 4.18.0 prima della 4.18.2. Si consiglia agli utenti di aggiornare alla versione 4.20.0, che risolve il problema. Se gli utenti si trovano sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.6. Se gli utenti si trovano sul ramo di release LTS 4.18.x, si consiglia di aggiornare alla 4.18.2.
Fonti
1Reproducer per CVE-2026-40022: bypass dell'autenticazione di Apache Camel camel-platform-http-main su percorsi di contesto non root
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.