CVE-2026-40048
Apache Camel PQC: Unsichere Deserialisierung über FileBasedKeyLifecycleManager
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 16,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Klasse `FileBasedKeyLifecycleManager` von Camel-PQC deserialisiert den Inhalt von `<keyId>.key`-Dateien im konfigurierten Schlüsselverzeichnis mithilfe von `java.io.ObjectInputStream`, ohne einen `ObjectInputFilter` oder Einschränkungen beim Klassenladen anzuwenden. Die Typumwandlung auf `java.security.KeyPair` wird erst ausgewertet, nachdem `readObject()` bereits zurückgekehrt ist, sodass alle `readObject()`-Nebeneffekte im deserialisierten Objekt vor der Typprüfung ausgeführt werden. Ein Angreifer, der in das von einer Camel-Anwendung verwendete Schlüsselverzeichnis schreiben kann – beispielsweise durch einen Path Traversal in das Verzeichnis, falsch konfigurierte Dateisystemberechtigungen auf dem Volume, auf dem Schlüssel gespeichert sind, eine kompromittierte Schlüsselbereitstellungspipeline oder einen Symlink-Angriff – kann ein präpariertes serialisiertes Java-Objekt platzieren, das bei der Deserialisierung während normaler Schlüssellebenszyklusvorgänge zu beliebiger Codeausführung im Kontext der Anwendung führt. Dieses Problem betrifft Apache Camel: von 4.19.0 vor 4.20.0, von 4.18.0 vor 4.18.2. Benutzern wird empfohlen, auf Version 4.20.0 zu aktualisieren, die das Problem behebt, indem die auf `java.io.ObjectInputStream` basierende Schlüssel- und Metadatenspeicherung durch standardmäßige PKCS#8- (privater Schlüssel) / X.509-SubjectPublicKeyInfo- (öffentlicher Schlüssel) Base64-JSON-Kodierung ersetzt wird. Für Benutzer der 4.18.x-LTS-Versionsreihe wird ein Upgrade auf 4.18.2 empfohlen.
Quellen
3Reproducer für CVE-2026-40048: Apache Camel camel-pqc FileBasedKeyLifecycleManager unsichere Deserialisierung (RCE)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.