CVE-2026-43867
Apache Camel: Camel-PQC: AWS Secrets Manager कुंजी-जीवनचक्र प्रबंधक java.io.ObjectInputStream और बिना किसी ObjectInputFilter के संग्रहीत कुंजी मेटाडेटा को डिसीरियलाइज़ करता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Camel PQC घटक में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) भेद्यता Apache Camel PQC घटक में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता। camel-pqc घटक प्लगेबल KeyLifecycleManager कार्यान्वयनों के माध्यम से पोस्ट-क्वांटम कुंजी मेटाडेटा (KeyMetadata) को संग्रहीत करता है। AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() उस मेटाडेटा को कॉन्फ़िगर किए गए AWS Secrets Manager सीक्रेट से वापस पढ़ता है, संग्रहीत मान को Base64-डिकोड करके और उसे बिना किसी ObjectInputFilter या क्लास अनुमति-सूची के raw java.io.ObjectInputStream.readObject() के साथ डिसीरियलाइज़ करता है; KeyMetadata में कास्ट readObject() के लौटने के बाद ही होता है, इसलिए एक क्राफ्टेड ऑब्जेक्ट में कोई भी readObject() साइड-इफेक्ट टाइप जांच से पहले चलते हैं। एक प्रिंसिपल जो इस मेटाडेटा को रखने वाले AWS Secrets Manager सीक्रेट में लिख सकता है (उस सीक्रेट पर secretsmanager:PutSecretValue की आवश्यकता होती है) एक क्राफ्टेड सीरियलाइज़्ड ऑब्जेक्ट संग्रहीत कर सकता है जो सामान्य कुंजी-जीवनचक्र संचालनों के दौरान डिसीरियलाइज़ होता है, जिससे संभावित रूप से कुंजियों का प्रबंधन करने वाले एप्लिकेशन के संदर्भ में कोड निष्पादन हो सकता है। यह वही अंतर्निहित दोष है, उसी कोड पथ में, और उसी फिक्स द्वारा उपचारित, जैसा कि CVE-2026-46590 में है, जिसे स्वतंत्र रूप से रिपोर्ट किया गया था और अतिरिक्त रूप से HashiCorp Vault और फ़ाइल-आधारित सहयोगी प्रबंधकों को भी कवर करता है; दोनों CVE-2026-40048 (CAMEL-23200) के अपूर्ण-उपचार अनुवर्ती हैं। यह मुद्दा Apache Camel को प्रभावित करता है: 4.18.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, camel-pqc कुंजी मेटाडेटा रखने वाले AWS Secrets Manager सीक्रेट तक लेखन पहुंच प्रतिबंधित करें ताकि केवल एप्लिकेशन की अपनी पहचान के पास उस पर secretsmanager:PutSecretValue हो (न्यूनतम-विशेषाधिकार IAM), और PQC कुंजी सामग्री को किसी भी डेटा से अलग सीक्रेट में रखें जिसे कम-विश्वसनीय प्रिंसिपल लिख सकते हैं।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।