CVE-2026-40473
Apache Camel Mina: MinaConverter.toObjectInput() में असुरक्षित डिसीरियलाइज़ेशन TCP/UDP के माध्यम से
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
camel-mina घटक का MinaConverter.toObjectInput(IoBuffer) टाइप कनवर्टर एक IoBuffer को java.io.ObjectInputStream में लपेटता है, बिना किसी ObjectInputFilter या क्लास-लोडिंग प्रतिबंध लागू किए। जब कोई Camel रूट camel-mina को TCP या UDP कंज्यूमर के रूप में उपयोग करता है और ObjectInput में रूपांतरण का अनुरोध करता है (उदाहरण के लिए getBody(ObjectInput.class) या @Body ObjectInput के माध्यम से), तो एक हमलावर MINA कंज्यूमर पोर्ट पर नेटवर्क के माध्यम से एक क्राफ्टेड सीरियलाइज़्ड Java ऑब्जेक्ट भेजकर readObject() के दौरान एप्लिकेशन के संदर्भ में मनमाना कोड निष्पादन ट्रिगर कर सकता है। यह समस्या Apache Camel को प्रभावित करती है: 3.0.0 से पहले 4.14.6 तक, 4.15.0 से पहले 4.18.2 तक, 4.19.0 से पहले 4.20.0 तक। उपयोगकर्ताओं को संस्करण 4.20.0 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
2- CVE-2026-33453एक्सप्लॉइट
तीन गंभीर Apache Camel कमजोरियों के लिए कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और विस्तृत विश्लेषण प्रदान करता है, जिसमें CoAP हेडर इंजेक्शन और असुरक्षित डिसीरियलाइज़ेशन शामिल हैं, जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाते हैं।
CVE-2026-40473 के लिए पुनरुत्पादक: Apache Camel camel-mina MinaConverter.toObjectInput असुरक्षित डिसीरियलाइज़ेशन (TCP/UDP पर RCE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।