CVE-2026-56139
Apache Camel Undertow:muteException 消费者选项默认为 false,因此处理错误会在 HTTP 响应正文中返回完整的 Java 堆栈跟踪,从而向未经身份验证的客户端泄露敏感的内部信息。
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 未来 30 天
- 百分位
- 45.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Apache Camel Undertow 组件中存在包含敏感信息的错误消息生成漏洞 Apache Camel Undertow 组件中存在“生成包含敏感信息的错误消息”漏洞。camel-undertow HTTP 服务器消费者暴露了一个 `muteException` 选项,用于控制当路由处理发生错误时向客户端返回的内容。该选项默认值为 `false`,而其他 Camel HTTP 服务器组件(camel-http / camel-jetty / camel-servlet 和 camel-platform-http)默认值为 `true`。 当 `muteException=false` 时,如果请求在路由处理期间触发异常,消费者会将完整的 `Throwable` 堆栈跟踪以 `text/plain` 格式写入 HTTP 响应体,而不是返回空响应体。任何能够访问该端点并导致处理错误的未认证客户端——例如通过发送格式错误的请求体、无效参数,或以其他方式触发路由内部故障——都会收到完整的 Java 堆栈跟踪。此类堆栈跟踪可能泄露敏感的内部信息,包括异常消息中嵌入的凭据、内部主机名和 IP 地址、文件系统路径、依赖项及版本详情、数据库和类名,以及应用程序的内部结构,攻击者可利用这些信息策划进一步攻击。 此外,对于 Rest DSL 消费者,`muteException` 选项完全未被遵守:`RestUndertowHttpBinding` 以硬编码的 `false` 创建,因此即使配置了 `muteException=true`,堆栈跟踪仍会被返回。 此问题影响 Apache Camel:4.0.0 至 4.14.8 之前、4.15.0 至 4.18.3 之前、4.19.0 至 4.21.0 之前。建议用户升级到修复该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,建议升级到 4.14.8。如果用户使用 4.18.x 发布流,建议升级到 4.18.3。 对于无法立即升级的部署,请在 camel-undertow 消费者上显式设置 `muteException=true`(例如 `undertow:http://0.0.0.0:8080/api?muteException=true`,或通过 `camel.component.undertow.mute-exception=true` 属性全局设置),以便处理错误不再向客户端返回堆栈跟踪;请注意,在受影响的版本中,此变通方案不涵盖 Rest DSL 消费者,其绑定在应用修复之前会忽略该选项。
来源
1CVE-2026-56139(Apache Camel camel-undertow Rest DSL)的 PoC 复现器:Rest DSL 绑定硬编码了 muteException=false,因此配置的 muteException=true 会被忽略,未捕获异常的完整堆栈跟踪会被返回给客户端(CWE-209)。已在 4.14.8/4.18.3/4.21.0 中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。