CVE-2026-40048
Apache Camel PQC: إلغاء تسلسل غير آمن من FileBasedKeyLifecycleManager
- تم النشر
- 27/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تصنف فئة `Camel-PQC FileBasedKeyLifecycleManager` محتويات ملفات `<keyId>.key` في دليل المفاتيح المكوّن باستخدام `java.io.ObjectInputStream` دون تطبيق أي `ObjectInputFilter` أو قيود على تحميل الفئات. يتم تقييم التحويل إلى `java.security.KeyPair` فقط بعد أن يكون `readObject()` قد أعاد بالفعل، لذا فإن أي آثار جانبية لـ `readObject()` في الكائن المُلغى تسلسله تُنفَّذ قبل فحص النوع. يمكن للمهاجم الذي يستطيع الكتابة إلى دليل المفاتيح المستخدم من قبل تطبيق Camel — على سبيل المثال من خلال اجتياز المسار إلى الدليل، أو أذونات نظام ملفات مكوّنة بشكل خاطئ على وحدة التخزين حيث تُخزَّن المفاتيح، أو خط أنابيب تزويد مفاتيح مخترق، أو هجوم رابط رمزي — وضع كائن Java متسلسل مُصمَّم خصيصًا يؤدي، عند إلغاء تسلسله أثناء عمليات دورة حياة المفاتيح العادية، إلى تنفيذ تعليمات برمجية عشوائية في سياق التطبيق. تؤثر هذه المشكلة على Apache Camel: من 4.19.0 قبل 4.20.0، ومن 4.18.0 قبل 4.18.2. يُنصح المستخدمون بالترقية إلى الإصدار 4.20.0، الذي يصلح المشكلة عن طريق استبدال التخزين القائم على `java.io.ObjectInputStream` للمفاتيح والبيانات الوصفية بترميز JSON Base64 قياسي بصيغة PKCS#8 (المفتاح الخاص) / X.509 SubjectPublicKeyInfo (المفتاح العام). بالنسبة للمستخدمين على سلسلة إصدارات 4.18.x LTS، يُنصح بالترقية إلى 4.18.2.
المصادر
3مستنسخ لـ CVE-2026-40048: Apache Camel camel-pqc FileBasedKeyLifecycleManager unsafe deserialization (RCE)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.