CVE-2026-42527
Apache Camel: El patrón predeterminado permisivo de ObjectInputFilter admite java.net.** y permite la divulgación de información basada en DNS
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 50,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de deserialización de datos no confiables en Apache Camel. El patrón ObjectInputFilter predeterminado incluido con varios componentes de Apache Camel para el filtrado de deserialización de defensa en profundidad ('java.**;javax.**;org.apache.camel.**;!*', o la variante sin 'javax.**' en los componentes del repositorio de agregación) utiliza un glob recursivo 'java.**' que admite clases cuyos métodos hashCode/equals/readObject realizan E/S de red, notablemente java.net.URL y java.net.InetAddress. Cuando un atacante puede entregar una carga útil serializada en Java a un consumidor Camel afectado, la deserialización de un HashMap (o cualquier colección que llame a hashCode en sus elementos) que contenga claves java.net.URL provoca que la JVM emita consultas DNS al host proporcionado por el atacante durante el efecto secundario de la deserialización. La verificación del filtro a nivel de clase pasa porque la clase del objeto resultante (HashMap) está en la lista de permitidos; la consulta DNS es observable en un servidor DNS controlado por el atacante, proporcionando un canal lateral fuera de banda. La exposición es mayor en la familia camel-jms porque JmsBinding.extractBodyFromJms invoca ObjectMessage.getObject() de forma incondicional cuando mapJmsMessage=true (predeterminado). Componentes afectados: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan, y los componentes del repositorio de agregación camel-leveldb, camel-cassandraql, camel-consul, camel-sql (repositorio de agregación JDBC). Este problema afecta a Apache Camel: desde 4.14.0 antes de 4.14.8, desde 4.15.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a una versión que contenga la corrección CAMEL-23372 una vez disponible: 4.21.0 para la línea 4.21.x, 4.18.3 para la línea 4.18.x, y 4.14.8 para la línea 4.14.x. Para implementaciones que no puedan actualizar de inmediato, configure una lista de permitidos del lado del proveedor JMS (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES') como mitigación principal, y/o anule el valor predeterminado en el código mediante la opción 'deserializationFilter' a nivel de endpoint o la propiedad del sistema JVM '-Djdk.serialFilter' con una denegación explícita: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (o '!java.net.**;java.**;org.apache.camel.**;!*' para los componentes del repositorio de agregación, que no incluyen javax.**).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.