CVE-2026-49365
Apache Camel: Camel-Netty-HTTP: параметр потребителя muteException по умолчанию имел значение false, поэтому ошибка обработки возвращала полный стек-трейс Java в теле HTTP-ответа, раскрывая конфиденциальную внутреннюю информацию неаутентифицированным клиентам
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 7 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 45,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость генерации сообщения об ошибке, содержащего конфиденциальную информацию, в компоненте Apache Camel Netty HTTP. Потребитель HTTP-сервера camel-netty-http предоставляет опцию muteException, которая управляет тем, что возвращается клиенту при возникновении ошибки обработки маршрута. Эта опция по умолчанию имела значение false, поскольку резервное поле представляло собой неинициализированное примитивное логическое значение (по умолчанию false в Java), тогда как другие компоненты HTTP-сервера Camel (camel-http / camel-jetty / camel-servlet и camel-platform-http) по умолчанию устанавливают её в true. При muteException=false, когда запрос вызывает исключение во время обработки маршрута, потребитель записывает полный стек вызовов Throwable в тело HTTP-ответа как text/plain (через DefaultNettyHttpBinding) вместо возврата пустого тела. Любой неаутентифицированный клиент, который может достичь конечной точки и вызвать ошибку обработки — например, отправив некорректное тело запроса, недопустимый параметр или иным образом спровоцировав внутренний сбой маршрута — получает полный стек вызовов Java. Такой стек вызовов может раскрыть конфиденциальную внутреннюю информацию, включая учётные данные, встроенные в сообщения об исключениях, внутренние имена хостов и IP-адреса, пути файловой системы, сведения о зависимостях и версиях, имена баз данных и классов, а также внутреннюю структуру приложения, которые злоумышленник может использовать для планирования дальнейших атак. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на потоке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, явно установите muteException=true на потребителе camel-netty-http (например, netty-http: http://0.0.0.0:8080/api?muteException=true , или глобально через свойство camel.component.netty-http.configuration.mute-exception=true), чтобы ошибки обработки больше не возвращали стек вызовов клиенту.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.