CVE-2026-40048
Apache Camel PQC: Deserialización insegura desde FileBasedKeyLifecycleManager
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 16,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La clase `Camel-PQC FileBasedKeyLifecycleManager` deserializa el contenido de los archivos `<keyId>.key` en el directorio de claves configurado usando `java.io.ObjectInputStream` sin aplicar ningún `ObjectInputFilter` ni restricciones de carga de clases. La conversión a `java.security.KeyPair` se evalúa solo después de que `readObject()` ya ha retornado, por lo que cualquier efecto secundario de `readObject()` en el objeto deserializado se ejecuta antes de la verificación de tipo. Un atacante que pueda escribir en el directorio de claves utilizado por una aplicación Camel — por ejemplo, mediante un path traversal hacia el directorio, permisos de sistema de archivos mal configurados en el volumen donde se almacenan las claves, un pipeline de aprovisionamiento de claves comprometido o un ataque de symlink — puede colocar un objeto Java serializado manipulado que, al deserializarse durante las operaciones normales del ciclo de vida de las claves, resulte en la ejecución de código arbitrario en el contexto de la aplicación. Este problema afecta a Apache Camel: desde 4.19.0 antes de 4.20.0, desde 4.18.0 antes de 4.18.2. Se recomienda a los usuarios actualizar a la versión 4.20.0, que corrige el problema reemplazando el almacenamiento de claves y metadatos basado en `java.io.ObjectInputStream` con la codificación estándar Base64 JSON de PKCS#8 (clave privada) / X.509 SubjectPublicKeyInfo (clave pública). Para los usuarios en la rama de versiones LTS 4.18.x, actualice a 4.18.2.
Fuentes
3Reproductor para CVE-2026-40048: deserialización insegura en FileBasedKeyLifecycleManager de Apache Camel camel-pqc (RCE)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.