CVE-2026-40048
Apache Camel PQC : Désérialisation non sécurisée depuis FileBasedKeyLifecycleManager
- Publié
- 27 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 16,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La classe `FileBasedKeyLifecycleManager` de Camel-PQC désérialise le contenu des fichiers `<keyId>.key` dans le répertoire de clés configuré à l'aide de `java.io.ObjectInputStream` sans appliquer de `ObjectInputFilter` ni de restrictions de chargement de classes. Le cast vers `java.security.KeyPair` n'est évalué qu'après que `readObject()` a déjà retourné, de sorte que tous les effets secondaires de `readObject()` dans l'objet désérialisé s'exécutent avant la vérification de type. Un attaquant capable d'écrire dans le répertoire de clés utilisé par une application Camel — par exemple via un path traversal dans le répertoire, des permissions de système de fichiers mal configurées sur le volume où les clés sont stockées, un pipeline d'approvisionnement de clés compromis, ou une attaque par lien symbolique — peut placer un objet Java sérialisé malveillant qui, lors de la désérialisation pendant les opérations normales du cycle de vie des clés, entraîne une exécution de code arbitraire dans le contexte de l'application. Ce problème affecte Apache Camel : de 4.19.0 avant 4.20.0, de 4.18.0 avant 4.18.2. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.20.0, qui corrige le problème en remplaçant le stockage des clés et des métadonnées basé sur `java.io.ObjectInputStream` par un encodage JSON Base64 standard PKCS#8 (clé privée) / X.509 SubjectPublicKeyInfo (clé publique). Pour les utilisateurs de la branche de versions LTS 4.18.x, mettez à niveau vers 4.18.2.
Sources
3Reproducteur pour CVE-2026-40048 : désérialisation non sécurisée de FileBasedKeyLifecycleManager dans Apache Camel camel-pqc (RCE)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.