CVE-2026-56139
Apache Camel Undertow: параметр потребителя muteException по умолчанию имел значение false, поэтому ошибка обработки возвращала полный стек-трейс Java в теле HTTP-ответа, раскрывая конфиденциальную внутреннюю информацию неаутентифицированным клиентам
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 45,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость генерации сообщения об ошибке, содержащего конфиденциальную информацию, в компоненте Undertow Apache Camel. Потребитель HTTP-сервера camel-undertow предоставляет опцию muteException, которая управляет тем, что возвращается клиенту при возникновении ошибки обработки маршрута. По умолчанию эта опция имела значение false, тогда как в других компонентах HTTP-сервера Camel (camel-http / camel-jetty / camel-servlet и camel-platform-http) по умолчанию она равна true. При muteException=false, когда запрос вызывает исключение во время обработки маршрута, потребитель записывает полный стек-трейс Throwable в тело HTTP-ответа как text/plain вместо возврата пустого тела. Любой неаутентифицированный клиент, который может достичь конечной точки и вызвать ошибку обработки — например, отправив некорректное тело запроса, недопустимый параметр или иным образом спровоцировав внутренний сбой маршрута, — получает полный Java-стек-трейс. Такой стек-трейс может раскрыть конфиденциальную внутреннюю информацию, включая учётные данные, встроенные в сообщения об исключениях, внутренние имена хостов и IP-адреса, пути файловой системы, сведения о зависимостях и версиях, имена баз данных и классов, а также внутреннюю структуру приложения, которые злоумышленник может использовать для планирования дальнейших атак. Кроме того, для потребителей Rest DSL опция muteException вообще не учитывалась: RestUndertowHttpBinding создавался с жёстко заданным значением false, поэтому стек-трейс возвращался даже при настройке muteException=true. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, задайте muteException=true явно для потребителя camel-undertow (например, undertow: http://0.0.0.0:8080/api?muteException=true , или глобально через свойство camel.component.undertow.mute-exception=true), чтобы ошибки обработки больше не возвращали стек-трейс клиенту; обратите внимание, что в затронутых выпусках этот обходной путь не распространяется на потребителей Rest DSL, чья привязка игнорирует эту опцию до применения исправления.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.