CVE-2026-27172
Apache Camel: Unsichere Java-Deserialisierung in camel-consul ConsulRegistry ermöglicht die Ausführung beliebigen Codes über bösartige Werte, die aus dem Consul-KV-Speicher gelesen werden
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 57,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die ConsulRegistry in der camel-consul-Komponente (Klasse org.apache.camel.component.consul.ConsulRegistry und ihre innere Methode ConsulRegistryUtils.deserialize) liest Java-serialisierte Werte aus dem Consul-KV-Store und übergibt sie an ObjectInputStream.readObject(), ohne einen ObjectInputFilter zu konfigurieren. Ein Angreifer, der in den Consul-KV-Store schreiben kann, der eine Camel-ConsulRegistry-Instanz unterstützt, könnte ein bösartiges serialisiertes Java-Objekt injizieren, das beim nächsten Lookup von Camel gegen diese Registry deserialisiert wird, was zu beliebiger Codeausführung im Camel-Prozess führt. Das Problem spiegelt die Klasse von Schwachstellen wider, die bereits für andere Camel-Komponenten in CVE-2024-22369, CVE-2024-23114 und CVE-2026-25747 behoben wurde, und wurde während der ursprünglichen Behebung dieser CVEs übersehen. Dieses Problem betrifft Apache Camel: von 3.0.0 vor 4.14.6, von 4.15.0 vor 4.18.1. Benutzern wird empfohlen, auf Version 4.19.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.6 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.1 zu aktualisieren.
Quellen
2# Reproducer für CVE-2026-27172: Apache Camel camel-consul ConsulRegistry Java-Deserialisierung (RCE)
- CVE-2026-PoCsForschung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.