CVE-2026-40860
Apache Camel: Deserialización insegura de JMS ObjectMessage en camel-jms, camel-sjms, camel-sjms2 y camel-amqp
- Publicado
- 27 abr 2026
- Actualizado
- 10 sept 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 67,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
JmsBinding.extractBodyFromJms() en camel-jms, y la clase JmsBinding equivalente en camel-sjms, deserializaban la carga útil de los valores entrantes de JMS ObjectMessage mediante javax.jms.ObjectMessage.getObject() sin aplicar ningún ObjectInputFilter, lista de permitidos de clases ni lista de denegados de clases. Dado que esta ruta de código se alcanza siempre que la opción mapJmsMessage está habilitada (el valor predeterminado) y Camel actúa como consumidor JMS, un atacante capaz de publicar un ObjectMessage manipulado en una cola o tema consumido por una aplicación Camel podría lograr la ejecución remota de código cuando una cadena de gadgets de deserialización estuviera presente en el classpath. El mismo manejo se alcanzaba de forma transitiva a través de camel-sjms2 (cuyo Sjms2Endpoint extiende SjmsEndpoint) y a través de camel-amqp (cuyo AMQPJmsBinding extiende JmsBinding), y por otros componentes de la familia JMS construidos sobre JmsComponent, como camel-activemq y camel-activemq6. Este problema afecta a Apache Camel: desde 3.0.0 antes de 4.14.7, desde 4.15.0 antes de 4.18.2, desde 4.19.0 antes de 4.20.0. Se recomienda a los usuarios actualizar a la versión 4.20.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.14.x, se les sugiere actualizar a 4.14.7. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.2.
Fuentes
2Reproductor para CVE-2026-40860 — Apache Camel camel-jms/sjms/amqp deserialización insegura de JMS ObjectMessage (RCE)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.