CVE-2026-46590
Apache Camel: Camel-PQC: Los gestores del ciclo de vida de claves de HashiCorp Vault y AWS Secrets Manager deserializan los metadatos de claves persistidos con java.io.ObjectInputStream y sin ObjectInputFilter (remediación incompleta de CVE-2026-40048)
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 55,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Vulnerabilidad de deserialización de datos no confiables en el componente PQC de Apache Camel El componente camel-pqc persiste los metadatos de claves post-cuánticas (KeyMetadata) a través de implementaciones conectables de KeyLifecycleManager. HashicorpVaultKeyLifecycleManager y AwsSecretsManagerKeyLifecycleManager leen esos metadatos desde el backend de secretos configurado deserializando un valor envuelto en Base64 con un raw `java.io.ObjectInputStream.readObject()` y sin `ObjectInputFilter` ni lista de clases permitidas; la conversión a KeyMetadata ocurre solo después de que `readObject()` retorna, por lo que cualquier efecto secundario de `readObject()` en un objeto manipulado se ejecuta antes de la verificación de tipo. La misma lectura de migración heredada sin filtro también permaneció en FileBasedKeyLifecycleManager (para el KeyPair y KeyMetadata almacenados). Un principal que pueda escribir en el backend controlado por el operador que almacena estos valores — la ruta KV de HashiCorp Vault, o el secreto de AWS Secrets Manager (que requiere un token de Vault o `secretsmanager:PutSecretValue`) — podría almacenar un objeto serializado manipulado que se deserializa durante operaciones normales del ciclo de vida de las claves, lo que potencialmente conduce a la ejecución de código en el contexto de la aplicación que gestiona las claves. Esta es una continuación de remediación incompleta de CVE-2026-40048 (CAMEL-23200), que cambió FileBasedKeyLifecycleManager para almacenar metadatos como JSON / PKCS#8 / X.509 pero no añadió un `ObjectInputFilter`, no cubrió los gestores hermanos de Vault y AWS, y dejó sin filtrar la deserialización de migración heredada del propio FileBasedKeyLifecycleManager. Este problema afecta a Apache Camel: desde 4.18.0 antes de 4.18.3, desde 4.19.0 antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones LTS 4.18.x, se les sugiere actualizar a 4.18.3. Para despliegues que no puedan actualizar de inmediato, restrinja el acceso de escritura al backend de claves para que solo la identidad de la propia aplicación pueda escribir los secretos de camel-pqc (políticas de HashiCorp Vault de privilegio mínimo e IAM `secretsmanager:PutSecretValue`), y mantenga el material de claves PQC en un backend separado de cualquier dato que principals menos confiables puedan escribir.
Fuentes
2Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.