CVE-2026-40022
Apache Camel Platform HTTP Main: Bypass de Autenticação em Caminhos de Contexto Não-Raiz no runtime camel main
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 48,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Quando a autenticação está habilitada no servidor HTTP incorporado do Apache Camel ou no servidor de gerenciamento incorporado (camel-platform-http-main) e um caminho de contexto não raiz, como /api ou /admin, é configurado via camel.server.path ou camel.management.path, as classes BasicAuthenticationConfigurer e JWTAuthenticationConfigurer derivam o caminho de autenticação de properties.getPath() quando camel.server.authenticationPath / camel.management.authenticationPath não é definido explicitamente. Combinado com o modelo de montagem de sub-roteador do Vert.x — o sub-roteador é montado em _path_* e o manipulador de autenticação é registrado dentro do sub-roteador no caminho resolvido — isso faz com que o manipulador de autenticação corresponda apenas ao caminho de contexto configurado exato, não aos seus subcaminhos. Solicitações não autenticadas para subcaminhos como /api/_route_ ou /admin/observe/info, portanto, alcançam rotas de negócios protegidas e endpoints de gerenciamento sem serem desafiadas por credenciais. O endpoint /observe/info pode divulgar metadados de runtime, como usuário, diretório de trabalho, diretório inicial, ID do processo, informações da JVM e do sistema operacional. Este problema afeta o Apache Camel: de 4.14.1 antes de 4.14.6, de 4.18.0 antes de 4.18.2. Recomenda-se que os usuários atualizem para a versão 4.20.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.6. Se os usuários estiverem no fluxo de versões LTS 4.18.x, sugere-se que atualizem para 4.18.2.
Fontes
1Reprodutor para CVE-2026-40022: bypass de autenticação do Apache Camel camel-platform-http-main em caminhos de contexto não raiz
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.