Voltar às atualizações
UpdatedJul 30, 2026

CVE-2026-49365 — Updated!

Reprodutor de PoC para CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException tem como padrão false, portanto o stack trace Java completo de uma exceção não capturada é retornado ao cliente HTTP (CWE-209). Corrigido em 4.14.8/4.18.3/4.21.0.

Compartilhar

CVE-2026-49365 — camel-netty-http / camel-undertow Divulgação de Stack-Trace via muteException

Provas de conceito executáveis para a mesma vulnerabilidade do Apache Camel, uma por runtime:

RuntimeDiretórioStackComponentes demonstrados
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2netty-http e undertow
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui Camel 4.20.0)netty-http (sem extensão camel-quarkus-undertow)

Ambos são versões afetadas (corrigidas em 4.14.8 / 4.18.3 / 4.21.0), e ambos demonstram o mesmo defeito: a opção muteException vem com o padrão false no camel-netty-http (e no camel-undertow), portanto, em qualquer erro de processamento, o stack trace Java completo é retornado ao cliente HTTP — vazando nomes de host de backend internos, URLs de banco de dados, dicas de credenciais/vault, versões de bibliotecas e localizações de código-fonte (CWE-209). jetty/servlet e platform-http já a definem como true por padrão.

Cada subdiretório é um projeto autossuficiente com seu próprio Dockerfile, docker-compose.yml e README. Em resumo, para qualquer um deles:

cd camel-spring-boot   # ou: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumo da Vulnerabilidade

PropriedadeValor
Componentescamel-netty-http, camel-undertow
CWECWE-209 (Geração de Mensagem de Erro Contendo Informações Sensíveis)
ImpactoStack trace Java completo retornado a um cliente HTTP não autenticado em qualquer erro de processamento
Versões AfetadasDe 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0
Versões Corrigidas4.14.8, 4.18.3, 4.21.0
JIRACAMEL-23651 (PR apache/camel#23913)
CréditoYu Bao (PayPal)

Aviso: https://camel.apache.org/security/CVE-2026-49365.html

Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.

Categorias