CVE-2026-40860
Apache Camel: camel-jms, camel-sjms, camel-sjms2 और camel-amqp में JMS ObjectMessage का असुरक्षित डिसीरियलाइज़ेशन
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 67.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
camel-jms में JmsBinding.extractBodyFromJms(), और camel-sjms में समतुल्य JmsBinding क्लास, आने वाले JMS ObjectMessage मानों के पेलोड को javax.jms.ObjectMessage.getObject() के माध्यम से डिसीरियलाइज़ करता था, बिना किसी ObjectInputFilter, क्लास एलोलिस्ट या क्लास डेनीलिस्ट को लागू किए। चूँकि यह कोड पथ तब पहुँचा जाता है जब mapJmsMessage विकल्प सक्षम होता है (डिफ़ॉल्ट) और Camel एक JMS उपभोक्ता के रूप में कार्य करता है, एक हमलावर जो किसी Camel एप्लिकेशन द्वारा उपभोग की जाने वाली कतार या टॉपिक पर एक क्राफ्टेड ObjectMessage प्रकाशित कर सकता है, वह रिमोट कोड निष्पादन प्राप्त कर सकता है जब क्लासपाथ पर एक डिसीरियलाइज़ेशन गैजेट चेन मौजूद होती है। यही हैंडलिंग परोक्ष रूप से camel-sjms2 (जिसका Sjms2Endpoint SjmsEndpoint का विस्तार करता है) और camel-amqp (जिसका AMQPJmsBinding JmsBinding का विस्तार करता है) के माध्यम से, और JmsComponent पर निर्मित अन्य JMS-परिवार घटकों जैसे camel-activemq और camel-activemq6 के माध्यम से भी पहुँची गई थी। यह समस्या Apache Camel को प्रभावित करती है: 3.0.0 से 4.14.7 से पहले, 4.15.0 से 4.18.2 से पहले, 4.19.0 से 4.20.0 से पहले। उपयोगकर्ताओं को संस्करण 4.20.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.7 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
2CVE-2026-40860 के लिए रिप्रोड्यूसर — Apache Camel camel-jms/sjms/amqp JMS ObjectMessage असुरक्षित डिसीरियलाइज़ेशन (RCE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।