Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-46590 — Reproducer für CVE-2026-46590: Unsichere Deserialisierung des Schlüssellebenszyklus in Apache Camel camel-pqc (FileBasedKeyLifecycleManager Legacy-.key-Migration über ObjectInputStream), unvollständige Behebung von CVE-2026-40048 (behoben in 4.18.3/4.21.0) | Kitploit
Tools/GitHubGitHub/oscerd/cve-2026-46590
SchwachstellenanalyseCode-AnalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHuboscerd/cve-2026-46590

CVE-2026-46590

Reproducer für CVE-2026-46590: Unsichere Deserialisierung des Schlüssellebenszyklus in Apache Camel camel-pqc (FileBasedKeyLifecycleManager Legacy-.key-Migration über ObjectInputStream), unvollständige Behebung von CVE-2026-40048 (behoben in 4.18.3/4.21.0)

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-46590 — camel-pqc Key-Lifecycle Unsichere Deserialisierung

Ausführbare Proof-of-Concept-Reproduktoren für dieselbe Apache-Camel-Schwachstelle, einer pro Laufzeitumgebung:

LaufzeitumgebungVerzeichnisStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-pqc 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (bündelt Camel 4.20.0)

Beide sind betroffene Versionen (behoben in 4.18.3 / 4.21.0), und beide demonstrieren denselben Fehler: FileBasedKeyLifecycleManager speichert Post-Quanten-Schlüssel als PKCS#8/X.509-JSON, migriert aber weiterhin Legacy- (Java-serialisierte) Schlüsseldateien mit einem rohen ObjectInputStream und ohne ObjectInputFilter zurück — der unvollständige Behebungsrest von CVE-2026-40048. getKey(keyId) fällt auf migrateLegacyKey() zurück, das die vom Angreifer platzierte <keyId>.key-Datei deserialisiert; die Umwandlung in KeyPair erfolgt erst nachdem readObject() zurückkehrt, sodass ein manipuliertes Objekt zuerst ausgeführt wird (CWE-502).

Jedes Unterverzeichnis ist ein eigenständiges Projekt mit eigenem Dockerfile, eigener docker-compose.yml und eigener README. Kurz gesagt, für beide:

root@kitploit:~
cd camel-spring-boot   # oder: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Zusammenfassung der Schwachstelle

EigenschaftWert
Komponentecamel-pqc
Betroffene Klasseorg.apache.camel.component.pqc.lifecycle.FileBasedKeyLifecycleManager#migrateLegacyKey (und migrateLegacyMetadata), sowie die HashicorpVault- / AwsSecretsManager-Gegenstücke
CWECWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)
AuswirkungCodeausführung in der Schlüsselverwaltungsanwendung, wenn ein Legacy-Schlüssel-/Metadatenwert gelesen wird
Betroffene VersionenVon 4.18.0 vor 4.18.3, von 4.19.0 vor 4.21.0 (camel-pqc-Schlüsselverwaltungen existieren vor 4.16.0 nicht, daher ist 4.14.x nicht betroffen)
Behobene Versionen4.18.3, 4.21.0
JIRACAMEL-23726 (PR apache/camel#23912, Backport #23914)
AnerkennungYu Bao (PayPal)

Advisory: https://camel.apache.org/security/CVE-2026-46590.html

Haftungsausschluss

Diese Reproduktoren werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich offengelegte und behobene Schwachstelle. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.

Tool herunterladen