CVE-2026-42527
Apache Camel : le modèle ObjectInputFilter par défaut permissif admet java.net.** et permet la divulgation d'informations basée sur le DNS
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 50,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de désérialisation de données non fiables dans Apache Camel Une vulnérabilité de désérialisation de données non fiables existe dans Apache Camel. Le modèle `ObjectInputFilter` par défaut fourni avec plusieurs composants Apache Camel pour le filtrage de désérialisation en profondeur (`java.**;javax.**;org.apache.camel.**;!*`, ou la variante sans `javax.**` dans les composants du référentiel d'agrégation) utilise un glob récursif `java.**` qui admet des classes dont les méthodes `hashCode`/`equals`/`readObject` effectuent des opérations d'E/S réseau, notamment `java.net.URL` et `java.net.InetAddress`. Lorsqu'un attaquant peut délivrer une charge utile sérialisée en Java à un consommateur Camel affecté, la désérialisation d'un `HashMap` (ou de toute collection qui appelle `hashCode` sur ses éléments) contenant des clés `java.net.URL` amène la JVM à émettre des requêtes DNS vers l'hôte fourni par l'attaquant pendant l'effet secondaire de la désérialisation. Le contrôle du filtre au niveau de la classe réussit car la classe de l'objet résultant (`HashMap`) est sur la liste blanche ; la requête DNS est observable sur un serveur DNS contrôlé par l'attaquant, fournissant un canal secondaire hors bande. L'exposition est la plus élevée sur la famille `camel-jms` car `JmsBinding.extractBodyFromJms` appelle `ObjectMessage.getObject()` sans condition lorsque `mapJmsMessage=true` (par défaut). Composants affectés : `camel-jms`, `camel-sjms`, `camel-amqp`, `camel-mina`, `camel-netty`, `camel-netty-http`, `camel-vertx-http`, `camel-infinispan`, et les composants du référentiel d'agrégation `camel-leveldb`, `camel-cassandraql`, `camel-consul`, `camel-sql` (référentiel d'agrégation JDBC). Cette vulnérabilité affecte Apache Camel : de 4.14.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers une version contenant le correctif CAMEL-23372 dès qu'il sera disponible : 4.21.0 pour la ligne 4.21.x, 4.18.3 pour la ligne 4.18.x, et 4.14.8 pour la ligne 4.14.x. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, configurez une liste blanche côté fournisseur JMS (`deserializationAllowList` / `deserializationDenyList` d'Apache ActiveMQ Artemis, `org.apache.activemq.SERIALIZABLE_PACKAGES` d'Apache ActiveMQ Classic) comme mesure d'atténuation principale, et/ou remplacez la valeur par défaut dans le code via l'option `deserializationFilter` au niveau du point de terminaison ou la propriété système JVM globale `-Djdk.serialFilter` avec un refus explicite : `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (ou `!java.net.**;java.**;org.apache.camel.**;!*` pour les composants du référentiel d'agrégation, qui n'incluent pas `javax.**`).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.