CVE-2026-27172
Apache Camel: Deserialización insegura de Java en camel-consul ConsulRegistry permite la ejecución arbitraria de código mediante valores maliciosos leídos del almacén KV de Consul
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 57,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El ConsulRegistry en el componente camel-consul (clase org.apache.camel.component.consul.ConsulRegistry y su método interno ConsulRegistryUtils.deserialize) lee valores serializados de Java desde el almacén KV de Consul y los pasa a ObjectInputStream.readObject() sin configurar un ObjectInputFilter. Un atacante que pueda escribir en el almacén KV de Consul que respalda una instancia de ConsulRegistry de Camel podría inyectar un objeto Java serializado malicioso que se deserializa la próxima vez que Camel realiza una búsqueda contra ese registro, lo que conduce a la ejecución arbitraria de código en el proceso de Camel. El problema refleja la clase de vulnerabilidad ya abordada para otros componentes de Camel en CVE-2024-22369, CVE-2024-23114 y CVE-2026-25747, y se pasó por alto durante la remediación original de esos CVEs. Este problema afecta a Apache Camel: desde 3.0.0 antes de 4.14.6, desde 4.15.0 antes de 4.18.1. Se recomienda a los usuarios actualizar a la versión 4.19.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.1.
Fuentes
2Reproductor para CVE-2026-27172: Apache Camel camel-consul ConsulRegistry deserialización Java (RCE)
- CVE-2026-PoCsInvestigación
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.