CVE-2026-56139
Apache Camel Undertow: muteExceptionコンシューマオプションがデフォルトでfalseに設定されていたため、処理エラーが発生すると完全なJavaスタックトレースがHTTPレスポンスボディに返され、認証されていないクライアントに機密の内部情報が漏洩していました
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 45.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# 機密情報を含むエラーメッセージの生成に関するApache Camel Undertowコンポーネントの脆弱性 camel-undertow HTTPサーバーコンシューマは、ルート処理エラーが発生した際にクライアントへ返す内容を制御する`muteException`オプションを公開しています。このオプションはデフォルトで`false`に設定されていましたが、他のCamel HTTPサーバーコンポーネント(camel-http / camel-jetty / camel-servlet および camel-platform-http)ではデフォルトで`true`に設定されています。`muteException=false`の場合、リクエストがルート処理中に例外をトリガーすると、コンシューマは空のボディを返す代わりに完全なThrowableスタックトレースを`text/plain`としてHTTPレスポンスボディに書き込みます。エンドポイントに到達でき、処理エラーを引き起こすことができる認証されていないクライアント(例えば、不正な形式のリクエストボディ、無効なパラメータの送信、またはルート内部の障害をトリガーすることによる)は、完全なJavaスタックトレースを受け取ることになります。このようなスタックトレースは、例外メッセージに埋め込まれた認証情報、内部ホスト名とIPアドレス、ファイルシステムパス、依存関係とバージョンの詳細、データベース名とクラス名、アプリケーションの内部構造など、機密性の高い内部情報を開示する可能性があり、攻撃者はこれらを利用してさらなる攻撃を計画することができます。さらに、Rest DSLコンシューマでは`muteException`オプションがまったく尊重されていませんでした。`RestUndertowHttpBinding`はハードコードされた`false`で作成されていたため、`muteException=true`が設定されていてもスタックトレースが返されていました。この問題はApache Camelに影響します:4.0.0から4.14.8未満、4.15.0から4.18.3未満、4.19.0から4.21.0未満。ユーザーはこの問題を修正したバージョン4.21.0へのアップグレードを推奨されます。4.14.x LTSリリースストリームを使用しているユーザーは、4.14.8へのアップグレードが推奨されます。4.18.xリリースストリームを使用しているユーザーは、4.18.3へのアップグレードが推奨されます。すぐにアップグレードできないデプロイメントでは、camel-undertowコンシューマで`muteException=true`を明示的に設定してください(例:`undertow: http://0.0.0.0:8080/api?muteException=true`、または`camel.component.undertow.mute-exception=true`プロパティを使用してグローバルに設定)。これにより、処理エラーがクライアントにスタックトレースを返さなくなります。なお、影響を受けるリリースでは、この回避策はRest DSLコンシューマには適用されません。そのバインディングは修正が適用されるまでこのオプションを無視するためです。
ソース
1CVE-2026-56139(Apache Camel camel-undertow Rest DSL)のPoC再現コード:Rest DSLバインディングはmuteException=falseをハードコードしているため、設定されたmuteException=trueは無視され、捕捉されなかった例外の完全なスタックトレースがクライアントに返されます(CWE-209)。4.14.8/4.18.3/4.21.0で修正されました。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。