CVE-2026-25747
Apache Camel LevelDB: Deserialisierung nicht vertrauenswürdiger Daten in Camel LevelDB
- Veröffentlicht
- 23.02.2026
- Aktualisiert
- 17.08.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 27.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 60,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Deserialisierung nicht vertrauenswürdiger Daten-Schwachstelle in der Apache Camel LevelDB-Komponente. Die Camel-LevelDB-Klasse DefaultLevelDBSerializer deserialisiert Daten, die aus dem LevelDB-Aggregations-Repository gelesen werden, mithilfe von java.io.ObjectInputStream, ohne einen ObjectInputFilter oder Einschränkungen beim Klassenladen anzuwenden. Ein Angreifer, der in die von einer Camel-Anwendung verwendeten LevelDB-Datenbankdateien schreiben kann, kann ein manipuliertes serialisiertes Java-Objekt injizieren, das bei der Deserialisierung während normaler Aggregations-Repository-Operationen zur Ausführung beliebigen Codes im Kontext der Anwendung führt. Dieses Problem betrifft Apache Camel: von 4.10.0 vor 4.10.8, von 4.14.0 vor 4.14.5, von 4.15.0 vor 4.18.0. Benutzern wird empfohlen, auf Version 4.18.0 zu aktualisieren, die das Problem behebt. Für die 4.10.x-LTS-Versionen wird Benutzern empfohlen, auf 4.10.9 zu aktualisieren, während für 4.14.x-LTS-Versionen Benutzern empfohlen wird, auf 4.14.5 zu aktualisieren.
Quellen
3CVE-2026-25747 – Camel LevelDB-Deserialisierungsschwachstelle
- CVE-2026-33453Exploit
Stellt funktionierende Proof-of-Concept-Exploits und detaillierte Analysen für drei kritische Apache-Camel-Schwachstellen bereit, einschließlich CoAP-Header-Injection und unsicherer Deserialisierung, die zu Remote-Code-Ausführung führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.