CVE-2026-43867
Apache Camel: Camel-PQC: يقوم مدير دورة حياة مفاتيح AWS Secrets Manager بإلغاء تسلسل بيانات تعريف المفاتيح المخزنة باستخدام java.io.ObjectInputStream وبدون ObjectInputFilter
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة إلغاء تسلسل البيانات غير الموثوقة في مكوّن Apache Camel PQC ثغرة إلغاء تسلسل البيانات غير الموثوقة (Deserialization of Untrusted Data) في مكوّن Apache Camel PQC. يحتفظ مكوّن camel-pqc ببيانات تعريف المفاتيح ما بعد الكمومية (KeyMetadata) عبر تطبيقات KeyLifecycleManager القابلة للتوصيل. تقوم الدالة AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() بقراءة تلك البيانات التعريفية من سر AWS Secrets Manager المُهيأ عبر فك ترميز القيمة المخزنة باستخدام Base64 ثم إلغاء تسلسلها باستخدام java.io.ObjectInputStream.readObject() خام دون ObjectInputFilter أو قائمة سماح للفئات؛ ويتم التحويل إلى KeyMetadata فقط بعد عودة readObject()، لذا فإن أي آثار جانبية لـ readObject() في كائن مُصمم بعناية يتم تنفيذها قبل فحص النوع. يمكن لأي كيان يملك صلاحية الكتابة إلى سر AWS Secrets Manager الذي يحتفظ بهذه البيانات التعريفية (مما يتطلب secretsmanager:PutSecretValue على ذلك السر) تخزين كائن مُسلسل مُصمم بعناية يتم إلغاء تسلسله أثناء عمليات دورة حياة المفاتيح العادية، مما قد يؤدي إلى تنفيذ كود في سياق التطبيق الذي يدير المفاتيح. هذا هو نفس العيب الأساسي، في نفس مسار الكود، ويُعالج بنفس الإصلاح، مثل CVE-2026-46590، الذي تم الإبلاغ عنه بشكل مستقل ويغطي أيضًا المديرين المرتبطين بـ HashiCorp Vault والمديرين القائمين على الملفات؛ وكلاهما متابعات لإصلاح غير مكتمل لـ CVE-2026-40048 (CAMEL-23200). تؤثر هذه المشكلة على Apache Camel: من 4.18.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0، الذي يصلح المشكلة. إذا كان المستخدمون على سلسلة إصدارات 4.18.x LTS، فمن المقترح الترقية إلى 4.18.3. بالنسبة للنشرات التي لا يمكن ترقيتها فورًا، قيّد صلاحية الكتابة إلى سر AWS Secrets Manager الذي يحتفظ ببيانات تعريف مفاتيح camel-pqc بحيث لا يملك سوى هوية التطبيق نفسه صلاحية secretsmanager:PutSecretValue عليه (أقل امتياز IAM)، واحتفظ بمواد مفاتيح PQC في سر منفصل عن أي بيانات يمكن للكيانات الأقل ثقة الكتابة إليها.
المصادر
1مُعيد إنتاج لـ CVE-2026-43867 — إلغاء تسلسل غير آمن لبيانات تعريف المفاتيح في Apache Camel camel-pqc AwsSecretsManagerKeyLifecycleManager (RCE)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.