CVE-2026-40022Apache Camel嵌入式HTTP服务器存在认证绕过漏洞。在配置非根上下文路径且未显式设置认证路径时,认证机制仅匹配精确路径,导致子路径未受保护。攻击者可未经授权访问受保护的子路径路由及管理端点(如/observe/info),从而获取敏感的运行时元数据和系统信息,对系统安全构成严重威胁。
该漏洞由Apache Camel的BasicAuthenticationConfigurer和JWTAuthenticationConfigurer类的路径解析逻辑缺陷引起。当启用认证并使用非根上下文路径(如/api或/admin)时,若未显式定义认证路径,系统默认使用上下文路径作为认证路径。由于Vert.x子路由挂载模型的特性,认证处理器仅在精确的配置路径上注册,无法拦截对子路径的请求。因此,攻击者可直接向子路径(如/api/route或/admin/observe/info)发送HTTP请求,绕过身份验证,访问受保护的业务接口或管理端点,泄露用户信息、工作目录、进程ID及JVM环境等敏感数据。