CVE-2026-56139
Apache Camel Undertow: muteException 소비자 옵션이 기본적으로 false로 설정되어 있어, 처리 오류 발생 시 전체 Java 스택 추적이 HTTP 응답 본문에 반환되어 인증되지 않은 클라이언트에게 민감한 내부 정보가 노출되었습니다.
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 6.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N낮음 · 다음 30일
- 백분위수
- 45.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# 민감한 정보를 포함한 오류 메시지 생성 취약점 - Apache Camel Undertow 컴포넌트 camel-undertow HTTP 서버 컨슈머는 라우트 처리 오류 발생 시 클라이언트에 반환되는 내용을 제어하는 `muteException` 옵션을 노출합니다. 이 옵션은 기본값이 `false`인 반면, 다른 Camel HTTP 서버 컴포넌트(camel-http / camel-jetty / camel-servlet 및 camel-platform-http)는 기본값이 `true`입니다. `muteException=false`인 경우, 요청이 라우트 처리 중 예외를 트리거하면 컨슈머는 빈 본문을 반환하는 대신 전체 `Throwable` 스택 트레이스를 `text/plain` 형식의 HTTP 응답 본문에 기록합니다. 엔드포인트에 도달할 수 있고 처리 오류를 유발할 수 있는 모든 인증되지 않은 클라이언트(예: 잘못된 형식의 요청 본문, 잘못된 파라미터 전송, 또는 라우트 내부 실패를 트리거하는 기타 방법)는 완전한 Java 스택 트레이스를 수신하게 됩니다. 이러한 스택 트레이스는 예외 메시지에 포함된 자격 증명, 내부 호스트 이름 및 IP 주소, 파일시스템 경로, 의존성 및 버전 정보, 데이터베이스 및 클래스 이름, 애플리케이션의 내부 구조 등 민감한 내부 정보를 노출할 수 있으며, 공격자는 이를 활용해 추가 공격을 계획할 수 있습니다. 또한 Rest DSL 컨슈머의 경우 `muteException` 옵션이 전혀 적용되지 않았습니다. `RestUndertowHttpBinding`이 하드코딩된 `false` 값으로 생성되어 `muteException=true`가 구성된 경우에도 스택 트레이스가 반환되었습니다. 이 문제는 Apache Camel 4.0.0 이상 4.14.8 미만, 4.15.0 이상 4.18.3 미만, 4.19.0 이상 4.21.0 미만 버전에 영향을 미칩니다. 사용자는 이 문제를 해결한 4.21.0 버전으로 업그레이드하는 것이 권장됩니다. 4.14.x LTS 릴리스 스트림을 사용 중인 경우 4.14.8로 업그레이드하는 것이 좋습니다. 4.18.x 릴리스 스트림을 사용 중인 경우 4.18.3으로 업그레이드하는 것이 좋습니다. 즉시 업그레이드할 수 없는 배포 환경의 경우 camel-undertow 컨슈머에 `muteException=true`를 명시적으로 설정하여(예: `undertow: http://0.0.0.0:8080/api?muteException=true`, 또는 `camel.component.undertow.mute-exception=true` 속성을 통해 전역적으로) 처리 오류가 더 이상 클라이언트에 스택 트레이스를 반환하지 않도록 하십시오. 단, 영향을 받는 릴리스에서는 이 해결 방법이 Rest DSL 컨슈머에는 적용되지 않으며, 해당 바인딩은 수정이 적용될 때까지 이 옵션을 무시합니다.
소스
1CVE-2026-56139(Apache Camel camel-undertow Rest DSL)용 PoC 재현 코드: Rest DSL 바인딩이 muteException=false를 하드코딩하므로 muteException=true로 구성해도 무시되고, 포착되지 않은 예외의 전체 스택 트레이스가 클라이언트에 반환됩니다(CWE-209). 4.14.8/4.18.3/4.21.0에서 수정되었습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.