CVE-2026-27172
Apache Camel: camel-consul ConsulRegistry में असुरक्षित Java डिसीरियलाइज़ेशन, Consul KV स्टोर से पढ़े गए दुर्भावनापूर्ण मानों के माध्यम से मनमाना कोड निष्पादन की अनुमति देता है
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
camel-consul घटक में ConsulRegistry (क्लास org.apache.camel.component.consul.ConsulRegistry और इसकी आंतरिक विधि ConsulRegistryUtils.deserialize) Consul KV स्टोर से Java-सीरियलाइज़्ड मान पढ़ता है और उन्हें ObjectInputFilter कॉन्फ़िगर किए बिना ObjectInputStream.readObject() में पास करता है। कोई हमलावर जो Camel ConsulRegistry इंस्टेंस का समर्थन करने वाले Consul KV स्टोर में लिख सकता है, वह एक दुर्भावनापूर्ण सीरियलाइज़्ड Java ऑब्जेक्ट इंजेक्ट कर सकता है, जिसे अगली बार जब Camel उस रजिस्ट्री के विरुद्ध लुकअप करता है तो डीसीरियलाइज़ किया जाता है, जिससे Camel प्रक्रिया में मनमाना कोड निष्पादन हो सकता है। यह समस्या उसी प्रकार की भेद्यता को दर्शाती है जिसे पहले अन्य Camel घटकों के लिए CVE-2024-22369, CVE-2024-23114 और CVE-2026-25747 में संबोधित किया गया था, और इन CVE की मूल सुधार प्रक्रिया के दौरान इसे अनदेखा कर दिया गया था। यह समस्या Apache Camel को प्रभावित करती है: 3.0.0 से 4.14.6 से पहले, 4.15.0 से 4.18.1 से पहले। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 4.19.0 में अपग्रेड करें, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.1 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
2CVE-2026-27172 के लिए पुनरुत्पादन: Apache Camel camel-consul ConsulRegistry Java डीसिरियलाइज़ेशन (RCE)
- CVE-2026-PoCsअनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।