CVE-2026-42527
Apache Camel: Permissives Standard-ObjectInputFilter-Muster lässt java.net.** zu und ermöglicht DNS-basierte Informationsoffenlegung
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 50,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Deserialisierung nicht vertrauenswürdiger Daten in Apache Camel Eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in Apache Camel. Das standardmäßig mit mehreren Apache-Camel-Komponenten ausgelieferte ObjectInputFilter-Muster für die Deserialisierungsfilterung als Defense-in-Depth-Maßnahme (`java.**;javax.**;org.apache.camel.**;!*` bzw. die Variante ohne `javax.**` in den Aggregations-Repository-Komponenten) verwendet einen rekursiven `java.**`-Glob, der Klassen zulässt, deren hashCode/equals/readObject-Methoden Netzwerk-I/O durchführen, insbesondere `java.net.URL` und `java.net.InetAddress`. Wenn ein Angreifer eine Java-serialisierte Nutzlast an einen betroffenen Camel-Consumer liefern kann, führt die Deserialisierung einer `HashMap` (oder einer beliebigen Collection, die hashCode auf ihre Elemente aufruft) mit `java.net.URL`-Schlüsseln dazu, dass die JVM während des Deserialisierungs-Nebeneffekts DNS-Abfragen an den vom Angreifer bereitgestellten Host sendet. Die Filterprüfung auf Klassenebene wird bestanden, da die resultierende Klasse des Objekts (`HashMap`) auf der Zulassungsliste steht; die DNS-Abfrage ist auf einem vom Angreifer kontrollierten DNS-Server beobachtbar und bietet damit einen Out-of-Band-Seitenkanal. Die größte Gefährdung besteht bei der camel-jms-Familie, da `JmsBinding.extractBodyFromJms` `ObjectMessage.getObject()` bedingungslos aufruft, wenn `mapJmsMessage=true` (Standard) ist. Betroffene Komponenten: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan sowie die Aggregations-Repository-Komponenten camel-leveldb, camel-cassandraql, camel-consul, camel-sql (JDBC-Aggregations-Repository). Diese Schwachstelle betrifft Apache Camel: von 4.14.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf eine Version zu aktualisieren, die den CAMEL-23372-Fix enthält, sobald dieser verfügbar ist: 4.21.0 für die 4.21.x-Linie, 4.18.3 für die 4.18.x-Linie und 4.14.8 für die 4.14.x-Linie. Für Bereitstellungen, die nicht sofort aktualisiert werden können, konfigurieren Sie eine Zulassungsliste auf JMS-Provider-Seite (Apache ActiveMQ Artemis `deserializationAllowList` / `deserializationDenyList`, Apache ActiveMQ Classic `org.apache.activemq.SERIALIZABLE_PACKAGES`) als primäre Abschwächung und/oder überschreiben Sie den Code-Standard über die Endpunkt-Option `deserializationFilter` oder die JVM-weite Systemeigenschaft `-Djdk.serialFilter` mit einer expliziten Sperre: `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (bzw. `!java.net.**;java.**;org.apache.camel.**;!*` für die Aggregations-Repository-Komponenten, die kein `javax.**` enthalten).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.