CVE-2026-40860
Apache Camel : Désérialisation non sécurisée de JMS ObjectMessage dans camel-jms, camel-sjms, camel-sjms2 et camel-amqp
- Publié
- 27 avr. 2026
- Mise à jour
- 10 sept. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 67,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
JmsBinding.extractBodyFromJms() dans camel-jms, ainsi que la classe JmsBinding équivalente dans camel-sjms, désérialisaient la charge utile des valeurs JMS ObjectMessage entrantes via javax.jms.ObjectMessage.getObject() sans appliquer de ObjectInputFilter, de liste blanche ou de liste noire de classes. Comme ce chemin de code est atteint chaque fois que l'option mapJmsMessage est activée (par défaut) et que Camel agit en tant que consommateur JMS, un attaquant capable de publier un ObjectMessage malveillant vers une file d'attente ou un sujet consommé par une application Camel pourrait exécuter du code à distance lorsqu'une chaîne de gadgets de désérialisation était présente sur le classpath. Le même traitement était atteint de manière transitive via camel-sjms2 (dont Sjms2Endpoint étend SjmsEndpoint) et via camel-amqp (dont AMQPJmsBinding étend JmsBinding), ainsi que par d'autres composants de la famille JMS basés sur JmsComponent tels que camel-activemq et camel-activemq6. Ce problème affecte Apache Camel : de 3.0.0 avant 4.14.7, de 4.15.0 avant 4.18.2, de 4.19.0 avant 4.20.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.20.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il est suggéré de passer à 4.14.7. Si les utilisateurs sont sur le flux de versions 4.18.x, il est suggéré de passer à 4.18.2.
Sources
2Reproducteur pour CVE-2026-40860 — Désérialisation non sécurisée de JMS ObjectMessage camel-jms/sjms/amqp Apache Camel (RCE)
Reproducteur pour CVE-2026-43866 — camel-jms d'Apache Camel forge DefaultExchangeHolder contournant le filtre de désérialisation CVE-2026-40860 (injection d'état d'échange)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.