CVE-2026-43867
Apache Camel : Camel-PQC : Le gestionnaire de cycle de vie des clés AWS Secrets Manager désérialise les métadonnées de clés persistées avec java.io.ObjectInputStream et sans ObjectInputFilter
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 58,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de désérialisation de données non fiables dans le composant PQC d'Apache Camel Vulnérabilité de désérialisation de données non fiables dans le composant PQC d'Apache Camel. Le composant camel-pqc conserve les métadonnées de clés post-quantiques (KeyMetadata) via des implémentations pluggables de KeyLifecycleManager. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() relit ces métadonnées depuis le secret AWS Secrets Manager configuré en décodant en Base64 la valeur stockée puis en la désérialisant avec un raw java.io.ObjectInputStream.readObject() sans ObjectInputFilter ni liste blanche de classes ; le cast vers KeyMetadata n'intervient qu'après le retour de readObject(), de sorte que tout effet de bord de readObject() dans un objet conçu s'exécute avant la vérification de type. Un principal disposant d'un accès en écriture au secret AWS Secrets Manager contenant ces métadonnées (nécessitant secretsmanager:PutSecretValue sur ce secret) pourrait stocker un objet sérialisé conçu qui serait désérialisé lors des opérations normales du cycle de vie des clés, pouvant conduire à une exécution de code dans le contexte de l'application qui gère les clés. Il s'agit du même défaut sous-jacent, dans le même chemin de code et corrigé par le même correctif, que CVE-2026-46590, qui a été signalé indépendamment et couvre également les gestionnaires frères basés sur HashiCorp Vault et sur fichiers ; les deux sont des correctifs incomplets faisant suite à CVE-2026-40048 (CAMEL-23200). Ce problème affecte Apache Camel : de 4.18.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il leur est suggéré de passer à la version 4.18.3. Pour les déploiements qui ne peuvent pas être mis à niveau immédiatement, restreignez l'accès en écriture au secret AWS Secrets Manager contenant les métadonnées de clés camel-pqc afin que seule l'identité propre de l'application détienne secretsmanager:PutSecretValue sur celui-ci (IAM au moindre privilège), et conservez le matériel de clé PQC dans un secret distinct de toute donnée que des principaux moins fiables peuvent écrire.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.