CVE-2026-42527
أباتشي كاميل: نمط ObjectInputFilter الافتراضي المتساهل يقبل java.net.** ويتيح الكشف عن المعلومات عبر DNS
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة إلغاء تسلسل البيانات غير الموثوقة في Apache Camel ثغرة إلغاء تسلسل البيانات غير الموثوقة (Deserialization of Untrusted Data) في Apache Camel. نمط ObjectInputFilter الافتراضي المُرفق مع عدة مكونات Apache Camel لتصفية إلغاء التسلسل الدفاعية (`java.**;javax.**;org.apache.camel.**;!*`، أو النمط البديل بدون `javax.**` في مكونات مستودع التجميع) يستخدم نمط glob العودي `java.**` الذي يقبل فئات تقوم دوالها hashCode/equals/readObject بعمليات إدخال/إخراج شبكية، ولا سيما java.net.URL و java.net.InetAddress. عندما يتمكن المهاجم من تسليم حمولة مُسلسلة بلغة Java إلى مستهلك Camel متأثر، فإن إلغاء تسلسل HashMap (أو أي مجموعة تستدعي hashCode على عناصرها) تحتوي على مفاتيح java.net.URL يتسبب في قيام JVM بإصدار استعلامات DNS إلى المضيف المقدم من المهاجم أثناء التأثير الجانبي لإلغاء التسلسل. يمر فحص التصفية على مستوى الفئة لأن فئة الكائن الناتج (HashMap) مدرجة في القائمة المسموح بها؛ ويكون استعلام DNS ملحوظًا على خادم DNS يتحكم فيه المهاجم، مما يوفر قناة جانبية خارج النطاق (out-of-band). يكون التعرض في أعلى مستوياته في عائلة camel-jms لأن JmsBinding.extractBodyFromJms يستدعي ObjectMessage.getObject() بشكل غير مشروط عندما يكون mapJmsMessage=true (الافتراضي). المكونات المتأثرة: camel-jms، camel-sjms، camel-amqp، camel-mina، camel-netty، camel-netty-http، camel-vertx-http، camel-infinispan، ومكونات مستودع التجميع camel-leveldb، camel-cassandraql، camel-consul، camel-sql (مستودع تجميع JDBC). تؤثر هذه الثغرة على Apache Camel: من 4.14.0 قبل 4.14.8، ومن 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى إصدار يحتوي على إصلاح CAMEL-23372 عند توفره: 4.21.0 لخط 4.21.x، و4.18.3 لخط 4.18.x، و4.14.8 لخط 4.14.x. بالنسبة للنشرات التي لا يمكنها الترقية فورًا، قم بتكوين قائمة سماح من جانب مزود JMS (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList'، Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES') كإجراء تخفيف أساسي، و/أو تجاوز الافتراضي داخل الكود عبر خيار 'deserializationFilter' على مستوى نقطة النهاية أو خاصية النظام على مستوى JVM '-Djdk.serialFilter' مع رفض صريح: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (أو '!java.net.**;java.**;org.apache.camel.**;!*' لمكونات مستودع التجميع، التي لا تتضمن javax.**).
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.