CVE-2026-43865
أباتشي كاميل: كاميل-هازلكاست: إلغاء التسلسل غير الآمن لجافا في مثيلات هازلكاست المُدارة بالتكوين الافتراضي يتيح تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة إلغاء تسلسل البيانات غير الموثوقة في مكوّن Hazelcast الخاص بـ Apache Camel ثغرة إلغاء تسلسل البيانات غير الموثوقة (Deserialization of Untrusted Data) في مكوّن Hazelcast الخاص بـ Apache Camel. يقوم مكوّن camel-hazelcast بإنشاء وإدارة مثيلات Hazelcast باستخدام إعداد افتراضي لا يطبّق أي مرشح لإلغاء تسلسل Java. عندما يقوم Camel ببناء إعداد Hazelcast بنفسه — أي عندما لا يتم توفير HazelcastInstance أو hazelcastConfigUri أو حبة Config مرجعية من قِبل المستخدم — لا يتم تكوين JavaSerializationFilterConfig الخاص بـ Hazelcast ولا ObjectInputFilter من جانب Camel، لذلك يتم إلغاء تسلسل الكائنات المستلمة عبر بروتوكول مجموعة Hazelcast داخل طبقة التسلسل الخاصة بـ Hazelcast نفسها (ObjectInputStream.readObject) قبل أن يعالجها Camel على الإطلاق. يمكن للمهاجم الذي يستطيع الانضمام إلى مجموعة Hazelcast أو الوصول إليها بأي طريقة أخرى نشر كائن Java مُسلسَل ومُصمَّم بعناية يتم بعد ذلك إلغاء تسلسله على كل عقدة Camel، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). هذا التعرض موجود افتراضيًا ولا يتطلب أي تكوين اختياري لنقطة النهاية: أي مسار (route) يستخدم مستهلك hazelcast (hazelcast-topic، hazelcast-queue، hazelcast-seda، hazelcast-map، hazelcast-multimap، hazelcast-replicatedmap، hazelcast-list، hazelcast-set)، بالإضافة إلى HazelcastAggregationRepository وHazelcastIdempotentRepository، يتأثر كلما تم إنشاء المثيل المُدار من الإعداد الافتراضي لـ Camel. تؤثر هذه المشكلة على Apache Camel: من 4.0.0 قبل 4.14.8، ومن 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0 الذي يصلح المشكلة. إذا كان المستخدمون على مسار إصدارات LTS 4.14.x، فمن المقترح الترقية إلى 4.14.8. إذا كان المستخدمون على مسار إصدارات 4.18.x، فمن المقترح الترقية إلى 4.18.3. يجعل الإصلاح Camel يطبّق JavaSerializationFilterConfig افتراضيًا لـ Hazelcast (يسمح ببادئات أسماء الفئات java. وjavax. وorg.apache.camel. ويحظر java.net.) على المثيلات التي ينشئها من إعداده الافتراضي، مع ترك أي Config أو HazelcastInstance مقدَّم من المستخدم دون تغيير. بالنسبة للنشر الذي لا يمكنه الترقية فورًا، قم بتكوين مرشح لإلغاء التسلسل على مثيل Hazelcast (JavaSerializationFilterConfig الخاص بـ Hazelcast، أو خاصية النظام على مستوى JVM -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*) وقم بتمكين مصادقة مجموعة Hazelcast وTLS لتقييد من يمكنه الوصول إلى المجموعة.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.