CVE-2026-40473
Apache Camel Mina: Deserialización insegura en MinaConverter.toObjectInput() vía TCP/UDP
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 56,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El convertidor de tipos MinaConverter.toObjectInput(IoBuffer) del componente camel-mina envuelve un IoBuffer en un java.io.ObjectInputStream sin aplicar ningún ObjectInputFilter ni restricciones de carga de clases. Cuando una ruta de Camel utiliza camel-mina como consumidor TCP o UDP y solicita la conversión a ObjectInput (por ejemplo, mediante getBody(ObjectInput.class) o @Body ObjectInput), un atacante que envíe un objeto Java serializado manipulado a través de la red al puerto del consumidor MINA puede provocar la ejecución arbitraria de código en el contexto de la aplicación durante readObject(). Este problema afecta a Apache Camel: desde 3.0.0 hasta antes de 4.14.6, desde 4.15.0 hasta antes de 4.18.2, desde 4.19.0 hasta antes de 4.20.0. Se recomienda a los usuarios actualizar a la versión 4.20.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.6. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.2.
Fuentes
2- CVE-2026-33453Exploit
Proporciona exploits de prueba de concepto funcionales y análisis detallado para tres vulnerabilidades críticas de Apache Camel, incluyendo inyección de cabeceras CoAP y deserialización insegura que conduce a ejecución remota de código.
Reproductor para CVE-2026-40473: Apache Camel camel-mina MinaConverter.toObjectInput deserialización insegura (RCE sobre TCP/UDP)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.