CVE-2026-40858
Apache Camel: Camel-Infinispan: Unsichere Deserialisierung im Remote-Aggregations-Repository
- Veröffentlicht
- 27.04.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 58,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die ProtoStream-basierte Remote-Aggregations-Repository-Komponente von camel-infinispan deserialisiert Daten, die aus einem entfernten Infinispan-Cache gelesen werden, mithilfe von java.io.ObjectInputStream, ohne einen ObjectInputFilter anzuwenden. Ein Angreifer, der in den von einer Camel-Anwendung verwendeten Infinispan-Cache schreiben kann, kann ein manipuliertes serialisiertes Java-Objekt injizieren, das beim Lesen während normaler Aggregations-Repository-Operationen wie get oder recover zu beliebiger Codeausführung im Kontext der Anwendung führt. Dieses Problem betrifft Apache Camel: von 4.0.0 vor 4.14.7, von 4.15.0 vor 4.18.2, von 4.19.0 vor 4.20.0. Benutzern wird empfohlen, auf Version 4.20.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.14.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.14.7 zu aktualisieren. Wenn Benutzer den 4.18.x-Release-Stream verwenden, wird empfohlen, auf 4.18.2 zu aktualisieren. Das JIRA-Ticket: https://issues.apache.org/jira/browse/CAMEL-23322 bezieht sich auf die verschiedenen Commits, die das Problem behoben haben, und enthält weitere Details. Dieses Problem folgt derselben Klasse von Schwachstellen, die zuvor in CVE-2024-22369, CVE-2024-23114 und CVE-2026-25747 behoben wurden.
Quellen
2- CVE-2026-33453Exploit
Stellt funktionierende Proof-of-Concept-Exploits und detaillierte Analysen für drei kritische Apache-Camel-Schwachstellen bereit, einschließlich CoAP-Header-Injection und unsicherer Deserialisierung, die zu Remote-Code-Ausführung führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.