CVE-2026-46590
Apache Camel : Camel-PQC : les gestionnaires de cycle de vie des clés HashiCorp Vault et AWS Secrets Manager désérialisent les métadonnées de clés persistées avec java.io.ObjectInputStream et sans ObjectInputFilter (correction incomplète de CVE-2026-40048)
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 55,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de désérialisation de données non fiables dans le composant PQC d'Apache Camel Le composant camel-pqc persiste les métadonnées de clés post-quantiques (KeyMetadata) via des implémentations enfichables de KeyLifecycleManager. HashicorpVaultKeyLifecycleManager et AwsSecretsManagerKeyLifecycleManager relisent ces métadonnées depuis le backend de secrets configuré en désérialisant une valeur encodée en Base64 avec un raw `java.io.ObjectInputStream.readObject()` et sans `ObjectInputFilter` ni liste blanche de classes ; le cast vers KeyMetadata n'a lieu qu'après le retour de `readObject()`, de sorte que tout effet de bord de `readObject()` dans un objet contrefait s'exécute avant la vérification de type. Cette même lecture de migration héritée non filtrée est également restée dans FileBasedKeyLifecycleManager (pour la KeyPair et la KeyMetadata stockées). Un principal capable d'écrire dans le backend contrôlé par l'opérateur qui contient ces valeurs — le chemin KV de HashiCorp Vault, ou le secret AWS Secrets Manager (nécessitant un jeton Vault ou `secretsmanager:PutSecretValue`) — pourrait stocker un objet sérialisé contrefait qui est désérialisé lors des opérations normales du cycle de vie des clés, pouvant conduire à une exécution de code dans le contexte de l'application qui gère les clés. Il s'agit d'un correctif incomplet faisant suite à CVE-2026-40048 (CAMEL-23200), qui a modifié FileBasedKeyLifecycleManager pour stocker les métadonnées au format JSON / PKCS#8 / X.509 mais n'a pas ajouté d'ObjectInputFilter, n'a pas couvert les gestionnaires frères Vault et AWS, et a laissé la désérialisation de migration héritée de FileBasedKeyLifecycleManager non filtrée. Ce problème affecte Apache Camel : de 4.18.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions LTS 4.18.x, il leur est suggéré de passer à la version 4.18.3. Pour les déploiements qui ne peuvent pas être mis à jour immédiatement, restreignez l'accès en écriture au backend de clés afin que seule l'identité de l'application elle-même puisse écrire les secrets camel-pqc (politiques HashiCorp Vault de moindre privilège et IAM `secretsmanager:PutSecretValue`), et conservez le matériel de clé PQC dans un backend séparé de toute donnée que des principaux moins fiables peuvent écrire.
Sources
2Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.