CVE-2026-49365
Apache Camel:Camel-Netty-HTTP:muteException 消费者选项默认为 false,因此处理错误会在 HTTP 响应正文中返回完整的 Java 堆栈跟踪,向未经身份验证的客户端泄露敏感的内部信息
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月7日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 未来 30 天
- 百分位
- 45.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Apache Camel Netty HTTP 组件中存在包含敏感信息的错误消息生成漏洞 Apache Camel Netty HTTP 组件中存在包含敏感信息的错误消息生成漏洞。camel-netty-http HTTP 服务器消费者暴露了一个 `muteException` 选项,用于控制当路由处理发生错误时向客户端返回的内容。该选项默认为 `false`,因为其底层字段是一个未初始化的原始布尔值(Java 中默认为 `false`),而其他 Camel HTTP 服务器组件(camel-http / camel-jetty / camel-servlet 和 camel-platform-http)默认将其设为 `true`。当 `muteException=false` 时,如果请求在路由处理期间触发异常,消费者会将完整的 Throwable 堆栈跟踪以 text/plain 格式写入 HTTP 响应体(通过 DefaultNettyHttpBinding),而不是返回空响应体。任何能够访问该端点并导致处理错误的未认证客户端——例如发送格式错误的请求体、无效参数,或以其他方式触发路由内部故障——都会收到完整的 Java 堆栈跟踪。此类堆栈跟踪可能泄露敏感的内部信息,包括异常消息中嵌入的凭据、内部主机名和 IP 地址、文件系统路径、依赖项及版本详情、数据库和类名,以及应用程序的内部结构,攻击者可利用这些信息策划进一步攻击。此问题影响 Apache Camel:4.0.0 至 4.14.8 之前版本、4.15.0 至 4.18.3 之前版本、4.19.0 至 4.21.0 之前版本。建议用户升级到修复该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,建议升级到 4.14.8。如果用户使用 4.18.x 发布流,建议升级到 4.18.3。对于无法立即升级的部署,请在 camel-netty-http 消费者上显式设置 `muteException=true`(例如 `netty-http: http://0.0.0.0:8080/api?muteException=true`,或通过 `camel.component.netty-http.configuration.mute-exception=true` 属性全局设置),这样处理错误将不再向客户端返回堆栈跟踪。
来源
1CVE-2026-49365(Apache Camel camel-netty-http / camel-undertow)的 PoC 复现器:muteException 默认为 false,因此未捕获异常的完整 Java 堆栈跟踪会返回给 HTTP 客户端(CWE-209)。已在 4.14.8/4.18.3/4.21.0 中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。