CVE-2026-56139
Apache Camel Undertow: l'opzione consumer muteException era impostata su false di default, quindi un errore di elaborazione restituiva l'intero stack trace Java nel corpo della risposta HTTP, divulgando informazioni interne sensibili a client non autenticati
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 45,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Generazione di Messaggi di Errore Contenenti Informazioni Sensibili nella Componente Apache Camel Undertow Il consumer del server HTTP camel-undertow espone un'opzione `muteException` che controlla ciò che viene restituito al client quando si verifica un errore durante l'elaborazione di una route. Questa opzione era impostata di default su `false`, mentre le altre componenti server HTTP di Camel (camel-http / camel-jetty / camel-servlet e camel-platform-http) la impostano di default su `true`. Con `muteException=false`, quando una richiesta innesca un'eccezione durante l'elaborazione della route, il consumer scrive l'intero stack trace del `Throwable` nel corpo della risposta HTTP come `text/plain` invece di restituire un corpo vuoto. Qualsiasi client non autenticato che possa raggiungere l'endpoint e causare un errore di elaborazione — ad esempio inviando un corpo della richiesta malformato, un parametro non valido, o innescando in altro modo un errore interno alla route — riceve quindi uno stack trace Java completo. Tale stack trace può divulgare informazioni interne sensibili, incluse credenziali incorporate nei messaggi di eccezione, nomi host interni e indirizzi IP, percorsi del filesystem, dettagli su dipendenze e versioni, nomi di database e classi, e la struttura interna dell'applicazione, che un attaccante può utilizzare per pianificare ulteriori attacchi. Inoltre, per i consumer Rest DSL l'opzione `muteException` non veniva affatto rispettata: `RestUndertowHttpBinding` veniva creato con un valore `false` hard-coded, quindi lo stack trace veniva restituito anche quando era stato configurato `muteException=true`. Questo problema riguarda Apache Camel: dalla 4.0.0 prima della 4.14.8, dalla 4.15.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio LTS 4.14.x, si consiglia di aggiornare alla 4.14.8. Se gli utenti si trovano sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.3. Per le distribuzioni che non possono aggiornare immediatamente, impostare esplicitamente `muteException=true` sul consumer camel-undertow (ad esempio `undertow: http://0.0.0.0:8080/api?muteException=true`, o globalmente tramite la proprietà `camel.component.undertow.mute-exception=true`), così che gli errori di elaborazione non restituiscano più lo stack trace al client; si noti che sulle versioni interessate questa soluzione alternativa non copre i consumer Rest DSL, il cui binding ignora l'opzione finché non viene applicata la correzione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.