
PoC-воспроизводитель для CVE-2026-49365 (Apache Camel camel-netty-http / camel-undertow): muteException по умолчанию имеет значение false, поэтому полная трассировка стека Java неперехваченного исключения возвращается HTTP-клиенту (CWE-209). Исправлено в 4.14.8/4.18.3/4.21.0.
Рабочие proof-of-concept воспроизведения одной и той же уязвимости Apache Camel, по одному на каждый рантайм:
| Рантайм | Каталог | Стек | Показанные компоненты |
|---|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 | netty-http и undertow |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (включает Camel 4.20.0) | netty-http (расширения camel-quarkus-undertow нет) |
Обе версии — затронутые (исправлено в 4.14.8 / 4.18.3 / 4.21.0), и обе демонстрируют идентичный дефект: опция
muteException поставляется со значением по умолчанию false в camel-netty-http (и camel-undertow), поэтому при
любой ошибке обработки HTTP-клиенту возвращается полный Java stack trace — раскрывая внутренние имена хостов
бэкенда, URL баз данных, подсказки об учётных данных/секретах, версии библиотек и местоположения в исходном коде
(CWE-209). В jetty/servlet и platform-http она по умолчанию уже установлена в true.
Каждый подкаталог — это самостоятельный проект со своими Dockerfile, docker-compose.yml и README. Если кратко,
для любого из них:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Консультация: https://camel.apache.org/security/CVE-2026-49365.html
Эти воспроизведения предоставлены только для исследований в области безопасности и авторизованного тестирования публично раскрытой и исправленной уязвимости. Не используйте их против систем без явного разрешения.
| Свойство | Значение |
|---|
| Компоненты | camel-netty-http, camel-undertow |
| CWE | CWE-209 (генерация сообщения об ошибке, содержащего чувствительную информацию) |
| Воздействие | Полный Java stack trace возвращается неаутентифицированному HTTP-клиенту при любой ошибке обработки |
| Затронутые версии | с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0 |
| Исправленные версии | 4.14.8, 4.18.3, 4.21.0 |
| JIRA | CAMEL-23651 (PR apache/camel#23913) |
| Автор | Yu Bao (PayPal) |