CVE-2026-40858
Apache Camel : Camel-Infinispan : Désérialisation non sécurisée dans le référentiel d'agrégation distant
- Publié
- 27 avr. 2026
- Mise à jour
- 9 sept. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 58,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le composant camel-infinispan, dont le référentiel d'agrégation distant basé sur ProtoStream, désérialise les données lues depuis un cache Infinispan distant à l'aide de `java.io.ObjectInputStream` sans appliquer aucun `ObjectInputFilter`. Un attaquant capable d'écrire dans le cache Infinispan utilisé par une application Camel peut injecter un objet Java sérialisé spécialement conçu qui, lorsqu'il est lu lors d'opérations normales du référentiel d'agrégation telles que `get` ou `recover`, entraîne l'exécution de code arbitraire dans le contexte de l'application. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.7, de 4.15.0 avant 4.18.2, de 4.19.0 avant 4.20.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.20.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.7. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.2. Le ticket JIRA : https://issues.apache.org/jira/browse/CAMEL-23322 fait référence aux différents commits qui ont résolu le problème et contient plus de détails. Ce problème relève de la même classe de vulnérabilité précédemment traitée dans CVE-2024-22369, CVE-2024-23114 et CVE-2026-25747.
Sources
2- CVE-2026-33453Exploit
Fournit des preuves de concept fonctionnelles et une analyse détaillée pour trois vulnérabilités critiques d'Apache Camel, notamment l'injection d'en-têtes CoAP et la désérialisation non sécurisée menant à l'exécution de code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.