CVE-2026-43865
Apache Camel : Camel-Hazelcast : Désérialisation Java non sécurisée dans les instances Hazelcast gérées par défaut permettant l'exécution de code à distance
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 60,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de désérialisation de données non fiables dans le composant Hazelcast d'Apache Camel. Le composant camel-hazelcast crée et gère des instances Hazelcast en utilisant une configuration par défaut qui n'applique aucun filtre de désérialisation Java. Lorsque Camel construit lui-même la configuration Hazelcast — c'est-à-dire lorsqu'aucune HazelcastInstance fournie par l'utilisateur, aucun hazelcastConfigUri, ni aucun bean Config référencé n'est fourni — ni le JavaSerializationFilterConfig de Hazelcast ni un ObjectInputFilter côté Camel n'est configuré, de sorte que les objets reçus via le protocole de cluster Hazelcast sont désérialisés dans la couche de sérialisation propre à Hazelcast (ObjectInputStream.readObject) avant même que Camel ne les traite. Un attaquant capable de rejoindre ou d'atteindre d'une autre manière le cluster Hazelcast peut publier un objet Java sérialisé conçu sur mesure qui est ensuite désérialisé sur chaque nœud Camel, entraînant une exécution de code à distance. L'exposition est présente par défaut et ne nécessite aucune configuration de point de terminaison explicite : toute route utilisant un consommateur hazelcast (hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list, hazelcast-set), ainsi que HazelcastAggregationRepository et HazelcastIdempotentRepository, est concernée dès lors que l'instance gérée est créée à partir de la configuration par défaut de Camel. Ce problème affecte Apache Camel : de 4.0.0 avant 4.14.8, de 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.14.x, il leur est suggéré de passer à la version 4.14.8. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Le correctif fait appliquer par Camel un JavaSerializationFilterConfig Hazelcast par défaut (mettant sur liste blanche les préfixes de noms de classes java., javax. et org.apache.camel. et mettant sur liste noire java.net.) aux instances qu'il crée à partir de sa propre configuration par défaut, tout en laissant intacte toute Config ou HazelcastInstance fournie par l'utilisateur. Pour les déploiements qui ne peuvent pas effectuer la mise à niveau immédiatement, configurez un filtre de désérialisation sur l'instance Hazelcast (JavaSerializationFilterConfig de Hazelcast, ou la propriété système à l'échelle de la JVM -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*) et activez l'authentification du cluster Hazelcast ainsi que TLS pour restreindre qui peut atteindre le cluster.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.