CVE-2026-43865
Apache Camel: Camel-Hazelcast: डिफ़ॉल्ट-कॉन्फ़िगर किए गए प्रबंधित Hazelcast इंस्टेंस में असुरक्षित Java डिसीरियलाइज़ेशन रिमोट कोड निष्पादन को सक्षम करता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 60.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Camel Hazelcast घटक में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) भेद्यता Apache Camel Hazelcast घटक में अविश्वसनीय डेटा के डिसीरियलाइज़ेशन की भेद्यता। camel-hazelcast घटक एक डिफ़ॉल्ट कॉन्फ़िगरेशन का उपयोग करके Hazelcast इंस्टेंस बनाता और प्रबंधित करता है जो कोई Java डिसीरियलाइज़ेशन फ़िल्टर लागू नहीं करता। जब Camel स्वयं Hazelcast Config बनाता है — अर्थात, जब कोई उपयोगकर्ता-आपूर्ति HazelcastInstance, hazelcastConfigUri, या संदर्भित Config बीन प्रदान नहीं किया जाता — तो न तो Hazelcast का JavaSerializationFilterConfig और न ही Camel-पक्ष ObjectInputFilter कॉन्फ़िगर किया जाता है, इसलिए Hazelcast क्लस्टर प्रोटोकॉल पर प्राप्त ऑब्जेक्ट्स को Camel द्वारा संसाधित करने से पहले Hazelcast की अपनी सीरियलाइज़ेशन परत (ObjectInputStream.readObject) के अंदर डिसीरियलाइज़ किया जाता है। एक हमलावर जो Hazelcast क्लस्टर में शामिल हो सकता है या अन्यथा उस तक पहुँच सकता है, वह एक क्राफ्टेड सीरियलाइज़्ड Java ऑब्जेक्ट प्रकाशित कर सकता है जो फिर प्रत्येक Camel नोड पर डिसीरियलाइज़ होता है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन (remote code execution) होता है। यह जोखिम डिफ़ॉल्ट रूप से मौजूद है और इसके लिए किसी ऑप्ट-इन एंडपॉइंट कॉन्फ़िगरेशन की आवश्यकता नहीं है: hazelcast कंज़्यूमर (hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list, hazelcast-set) का उपयोग करने वाला कोई भी रूट, साथ ही HazelcastAggregationRepository और HazelcastIdempotentRepository, तब प्रभावित होता है जब प्रबंधित इंस्टेंस Camel की डिफ़ॉल्ट कॉन्फ़िगरेशन से बनाया जाता है। यह समस्या Apache Camel को प्रभावित करती है: 4.0.0 से पहले 4.14.8 तक, 4.15.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.8 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। यह फ़िक्स Camel को अपनी स्वयं की डिफ़ॉल्ट कॉन्फ़िगरेशन से बनाए गए इंस्टेंस पर एक डिफ़ॉल्ट Hazelcast JavaSerializationFilterConfig (java., javax. और org.apache.camel. क्लास-नाम उपसर्गों को व्हाइटलिस्ट करना और java.net. को ब्लैकलिस्ट करना) लागू करने में सक्षम बनाता है, जबकि किसी भी उपयोगकर्ता-आपूर्ति Config या HazelcastInstance को अछूता छोड़ देता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, Hazelcast इंस्टेंस पर एक डिसीरियलाइज़ेशन फ़िल्टर कॉन्फ़िगर करें (Hazelcast JavaSerializationFilterConfig, या JVM-व्यापी सिस्टम प्रॉपर्टी -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*) और क्लस्टर तक कौन पहुँच सकता है इसे प्रतिबंधित करने के लिए Hazelcast क्लस्टर प्रमाणीकरण और TLS सक्षम करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।