CVE-2026-40022
Apache Camel Platform HTTP Main: обход аутентификации на не-корневых путях контекста в среде выполнения camel main
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 48,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Когда на встроенном HTTP-сервере Apache Camel или встроенном сервере управления (camel-platform-http-main) включена аутентификация и задан не корневой путь контекста, такой как /api или /admin, через camel.server.path или camel.management.path, классы BasicAuthenticationConfigurer и JWTAuthenticationConfigurer определяют путь аутентификации из properties.getPath(), когда camel.server.authenticationPath / camel.management.authenticationPath явно не задан. В сочетании с моделью монтирования суб-роутеров Vert.x — суб-роутер монтируется на _path_*, а обработчик аутентификации регистрируется внутри суб-роутера по разрешённому пути — это приводит к тому, что обработчик аутентификации сопоставляется только с точным заданным путём контекста, но не с его подпутями. Неаутентифицированные запросы к подпутям, таким как /api/_route_ или /admin/observe/info, поэтому достигают защищённых бизнес-маршрутов и конечных точек управления без запроса учётных данных. Конечная точка /observe/info может раскрывать метаданные среды выполнения, такие как пользователь, рабочий каталог, домашний каталог, идентификатор процесса, информацию о JVM и операционной системе. Эта проблема затрагивает Apache Camel: с 4.14.1 до 4.14.6, с 4.18.0 до 4.18.2. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.6. Если пользователи находятся на ветке выпусков LTS 4.18.x, им рекомендуется обновиться до 4.18.2.
Источники
1Репродуктор для CVE-2026-40022: обход аутентификации Apache Camel camel-platform-http-main на некорневых путях контекста
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.