CVE-2026-49365
Apache Camel: Camel-Netty-HTTP: muteExceptionコンシューマーオプションがデフォルトでfalseに設定されていたため、処理エラーが発生すると完全なJavaスタックトレースがHTTPレスポンスボディに返され、認証されていないクライアントに機密の内部情報が漏洩していました。
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/07
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/06
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 45.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# 機密情報を含むエラーメッセージの生成に関するApache Camel Netty HTTPコンポーネントの脆弱性 camel-netty-http HTTPサーバーコンシューマーは、ルート処理エラーが発生した際にクライアントへ返す内容を制御する`muteException`オプションを公開しています。このオプションは、バッキングフィールドが未初期化のプリミティブboolean(Javaのデフォルトであるfalse)であったため、デフォルトでfalseに設定されていました。一方、他のCamel HTTPサーバーコンポーネント(camel-http / camel-jetty / camel-servlet および camel-platform-http)ではデフォルトでtrueに設定されています。`muteException=false`の場合、ルート処理中にリクエストが例外をトリガーすると、コンシューマーは空のボディを返す代わりに、完全なThrowableスタックトレースをHTTPレスポンスボディにtext/plainとして書き込みます(DefaultNettyHttpBinding経由)。エンドポイントに到達でき、処理エラーを引き起こすことができる認証されていないクライアントは、例えば不正なリクエストボディの送信、無効なパラメータの送信、またはルート内部の障害をトリガーすることにより、完全なJavaスタックトレースを受け取ることになります。このようなスタックトレースは、例外メッセージに埋め込まれた認証情報、内部ホスト名やIPアドレス、ファイルシステムパス、依存関係やバージョンの詳細、データベース名やクラス名、アプリケーションの内部構造など、機密性の高い内部情報を開示する可能性があり、攻撃者はこれらを利用してさらなる攻撃を計画することができます。この問題はApache Camelに影響します:4.0.0から4.14.8未満、4.15.0から4.18.3未満、4.19.0から4.21.0未満。ユーザーはこの問題を修正したバージョン4.21.0にアップグレードすることを推奨されます。4.14.x LTSリリースストリームをご利用の場合は、4.14.8へのアップグレードが推奨されます。4.18.xリリースストリームをご利用の場合は、4.18.3へのアップグレードが推奨されます。直ちにアップグレードできないデプロイメントの場合は、camel-netty-httpコンシューマーで`muteException=true`を明示的に設定してください(例:`netty-http: http://0.0.0.0:8080/api?muteException=true`、または`camel.component.netty-http.configuration.mute-exception=true`プロパティを使用してグローバルに設定)。これにより、処理エラーがスタックトレースをクライアントに返さなくなります。
ソース
1CVE-2026-49365のPoC再現コード (Apache Camel camel-netty-http / camel-undertow): muteExceptionはデフォルトでfalseであるため、キャッチされなかった例外の完全なJavaスタックトレースがHTTPクライアントに返されます (CWE-209)。4.14.8/4.18.3/4.21.0で修正されました。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。