CVE-2026-40022
Apache Camel Platform HTTP Main:camel main 运行时中非根上下文路径上的身份验证绕过
- 已发布
- 2026年4月27日
- 已更新
- 2026年7月15日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N低 · 未来 30 天
- 百分位
- 48.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
当Apache Camel嵌入式HTTP服务器或嵌入式管理服务器(camel-platform-http-main)启用身份验证,并通过camel.server.path或camel.management.path配置了非根上下文路径(如/api或/admin)时,若未显式设置camel.server.authenticationPath / camel.management.authenticationPath,BasicAuthenticationConfigurer和JWTAuthenticationConfigurer类会从properties.getPath()派生身份验证路径。结合Vert.x子路由器的挂载模型——子路由器挂载在_path_*上,身份验证处理器在子路由器内部注册于解析后的路径——这会导致身份验证处理器仅匹配所配置的确切上下文路径,而不匹配其子路径。因此,对/api/_route_或/admin/observe/info等子路径的未认证请求可直达受保护的业务路由和管理端点,而无需进行凭据验证。/observe/info端点可能泄露运行时元数据,如用户、工作目录、主目录、进程ID、JVM及操作系统信息。此问题影响Apache Camel:4.14.1至4.14.6之前版本,以及4.18.0至4.18.2之前版本。建议用户升级至修复该问题的4.20.0版本。若用户使用4.14.x LTS发布流,建议升级至4.14.6。若用户使用4.18.x LTS发布流,建议升级至4.18.2。
来源
1CVE-2026-40022 的复现程序:Apache Camel camel-platform-http-main 在非根上下文路径上的认证绕过
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。