CVE-2026-43867
Apache Camel: Camel-PQC: Der AWS-Secrets-Manager-Key-Lifecycle-Manager deserialisiert persistierte Schlüsselmetadaten mit java.io.ObjectInputStream und ohne ObjectInputFilter
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 58,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Deserialisierung nicht vertrauenswürdiger Daten-Schwachstelle in der Apache Camel PQC-Komponente Die camel-pqc-Komponente speichert Metadaten zu Post-Quanten-Schlüsseln (KeyMetadata) über pluggable KeyLifecycleManager-Implementierungen. `AwsSecretsManagerKeyLifecycleManager.deserializeMetadata()` liest diese Metadaten aus dem konfigurierten AWS-Secrets-Manager-Secret zurück, indem der gespeicherte Wert Base64-dekodiert und mit einem rohen `java.io.ObjectInputStream.readObject()` ohne `ObjectInputFilter` oder Klassen-Allowlist deserialisiert wird; die Typumwandlung zu `KeyMetadata` erfolgt erst, nachdem `readObject()` zurückkehrt, sodass alle `readObject()`-Nebeneffekte in einem manipulierten Objekt vor der Typprüfung ausgeführt werden. Ein Principal, der in das AWS-Secrets-Manager-Secret schreiben kann, das diese Metadaten enthält (erfordert `secretsmanager:PutSecretValue` auf diesem Secret), könnte ein manipuliertes serialisiertes Objekt speichern, das während normaler Schlüssel-Lebenszyklus-Operationen deserialisiert wird, was möglicherweise zur Codeausführung im Kontext der Anwendung führt, die die Schlüssel verwaltet. Dies ist derselbe zugrunde liegende Defekt, im selben Codepfad und durch denselben Fix behoben wie CVE-2026-46590, der unabhängig gemeldet wurde und zusätzlich die HashiCorp-Vault- und dateibasierten Schwester-Manager abdeckt; beide sind Folgeprobleme einer unvollständigen Behebung von CVE-2026-40048 (CAMEL-23200). Dieses Problem betrifft Apache Camel: von 4.18.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer den 4.18.x-LTS-Release-Stream verwenden, wird empfohlen, auf 4.18.3 zu aktualisieren. Für Bereitstellungen, die nicht sofort aktualisieren können, sollte der Schreibzugriff auf das AWS-Secrets-Manager-Secret, das die camel-pqc-Schlüsselmetadaten enthält, eingeschränkt werden, sodass nur die eigene Identität der Anwendung `secretsmanager:PutSecretValue` darauf besitzt (Least-Privilege-IAM), und das PQC-Schlüsselmaterial sollte in einem separaten Secret aufbewahrt werden, getrennt von Daten, in die weniger vertrauenswürdige Principals schreiben können.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.