CVE-2026-43867
Apache Camel: Camel-PQC: El gestor del ciclo de vida de claves de AWS Secrets Manager deserializa los metadatos de claves persistidos con java.io.ObjectInputStream y sin ObjectInputFilter
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 58,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Vulnerabilidad de Deserialización de Datos No Confiables en el Componente PQC de Apache Camel El componente camel-pqc persiste metadatos de claves post-cuánticas (KeyMetadata) a través de implementaciones conectables de KeyLifecycleManager. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() lee esos metadatos de vuelta desde el secreto configurado en AWS Secrets Manager decodificando en Base64 el valor almacenado y deserializándolo con un java.io.ObjectInputStream.readObject() sin filtro y sin lista de clases permitidas; la conversión a KeyMetadata ocurre solo después de que readObject() retorna, por lo que cualquier efecto secundario de readObject() en un objeto manipulado se ejecuta antes de la verificación de tipo. Un principal que pueda escribir en el secreto de AWS Secrets Manager que contiene estos metadatos (requiriendo secretsmanager:PutSecretValue sobre ese secreto) podría almacenar un objeto serializado manipulado que se deserializa durante operaciones normales del ciclo de vida de las claves, lo que potencialmente conduce a la ejecución de código en el contexto de la aplicación que gestiona las claves. Este es el mismo defecto subyacente, en la misma ruta de código y corregido con el mismo parche, que CVE-2026-46590, el cual fue reportado de forma independiente y además cubre los gestores hermanos basados en HashiCorp Vault y en archivos; ambos son seguimientos de remediación incompleta de CVE-2026-40048 (CAMEL-23200). Este problema afecta a Apache Camel: desde 4.18.0 hasta antes de 4.18.3, y desde 4.19.0 hasta antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.18.x, se les sugiere actualizar a 4.18.3. Para despliegues que no puedan actualizar de inmediato, restrinja el acceso de escritura al secreto de AWS Secrets Manager que contiene los metadatos de claves de camel-pqc para que solo la identidad propia de la aplicación tenga secretsmanager:PutSecretValue sobre él (IAM de mínimo privilegio), y mantenga el material de claves PQC en un secreto separado de cualquier dato que puedan escribir principales menos confiables.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.