CVE-2026-40858
Apache Camel: Camel-Infinispan: रिमोट एग्रीगेशन रिपॉजिटरी में असुरक्षित डिसीरियलाइज़ेशन
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
camel-infinispan घटक का ProtoStream-आधारित दूरस्थ एकत्रीकरण रिपॉजिटरी, किसी भी ObjectInputFilter लागू किए बिना java.io.ObjectInputStream का उपयोग करके दूरस्थ Infinispan कैश से पढ़े गए डेटा को डिसीरियलाइज़ करता है। कोई हमलावर जो Camel एप्लिकेशन द्वारा उपयोग किए जाने वाले Infinispan कैश में लिख सकता है, वह एक निर्मित सीरियलाइज़्ड Java ऑब्जेक्ट इंजेक्ट कर सकता है, जो सामान्य एकत्रीकरण रिपॉजिटरी संचालन जैसे get या recover के दौरान पढ़े जाने पर, एप्लिकेशन के संदर्भ में मनमाना कोड निष्पादन का परिणाम देता है। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.7 तक, 4.15.0 से पहले 4.18.2 तक, 4.19.0 से पहले 4.20.0 तक। उपयोगकर्ताओं को संस्करण 4.20.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.7 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है। JIRA टिकट: https://issues.apache.org/jira/browse/CAMEL-23322 उन विभिन्न कमिट्स को संदर्भित करता है जिन्होंने इस समस्या का समाधान किया, और अधिक विवरण रखता है। यह समस्या पहले CVE-2024-22369, CVE-2024-23114 और CVE-2026-25747 में संबोधित की गई भेद्यता के समान वर्ग का अनुसरण करती है।
स्रोत
2- CVE-2026-33453एक्सप्लॉइट
तीन गंभीर Apache Camel कमजोरियों के लिए कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और विस्तृत विश्लेषण प्रदान करता है, जिसमें CoAP हेडर इंजेक्शन और असुरक्षित डिसीरियलाइज़ेशन शामिल हैं, जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।