CVE-2026-46590
Apache Camel: Camel-PQC: HashiCorp Vault और AWS Secrets Manager कुंजी-जीवनचक्र प्रबंधक java.io.ObjectInputStream और बिना किसी ObjectInputFilter के संग्रहीत कुंजी मेटाडेटा को डी-सीरियलाइज़ करते हैं (CVE-2026-40048 का अधूरा उपचार)
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 55.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Camel PQC घटक में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) भेद्यता Apache Camel PQC घटक में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता। camel-pqc घटक प्लगेबल KeyLifecycleManager कार्यान्वयनों के माध्यम से पोस्ट-क्वांटम कुंजी मेटाडेटा (KeyMetadata) को स्थायी रूप से संग्रहीत करता है। HashicorpVaultKeyLifecycleManager और AwsSecretsManagerKeyLifecycleManager उस मेटाडेटा को कॉन्फ़िगर किए गए सीक्रेट बैकएंड से वापस पढ़ते हैं, जिसमें वे एक Base64-लिपटे मान को raw java.io.ObjectInputStream.readObject() के साथ डिसीरियलाइज़ करते हैं और कोई ObjectInputFilter या क्लास अनुमति-सूची (allow-list) नहीं होती; KeyMetadata में कास्ट केवल readObject() के लौटने के बाद होता है, इसलिए एक क्राफ्टेड ऑब्जेक्ट में readObject() के किसी भी साइड-इफेक्ट टाइप जांच से पहले चलते हैं। वही अनफ़िल्टर्ड लिगेसी-माइग्रेशन रीड FileBasedKeyLifecycleManager में भी बनी रही (संग्रहीत KeyPair और KeyMetadata के लिए)। एक प्रिंसिपल जो ऑपरेटर-नियंत्रित बैकएंड में लिख सकता है जो इन मानों को रखता है - HashiCorp Vault KV पथ, या AWS Secrets Manager सीक्रेट (जिसके लिए Vault टोकन या secretsmanager:PutSecretValue की आवश्यकता होती है) - एक क्राफ्टेड सीरियलाइज़्ड ऑब्जेक्ट संग्रहीत कर सकता है जो सामान्य कुंजी-जीवनचक्र संचालनों के दौरान डिसीरियलाइज़ होता है, जिससे संभावित रूप से उस एप्लिकेशन के संदर्भ में कोड निष्पादन हो सकता है जो कुंजियों का प्रबंधन करता है। यह CVE-2026-40048 (CAMEL-23200) का अपूर्ण-सुधार अनुवर्ती है, जिसने FileBasedKeyLifecycleManager को मेटाडेटा को JSON / PKCS#8 / X.509 के रूप में संग्रहीत करने के लिए बदल दिया, लेकिन ObjectInputFilter नहीं जोड़ा, Vault और AWS सहयोगी प्रबंधकों को कवर नहीं किया, और FileBasedKeyLifecycleManager की अपनी लिगेसी-माइग्रेशन डिसीरियलाइज़ेशन को अनफ़िल्टर्ड छोड़ दिया। यह समस्या Apache Camel को प्रभावित करती है: 4.18.0 से पहले 4.18.3 तक, 4.19.0 से पहले 4.21.0 तक। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है। यदि उपयोगकर्ता 4.18.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, कुंजी बैकएंड तक लेखन पहुंच प्रतिबंधित करें ताकि केवल एप्लिकेशन की अपनी पहचान ही camel-pqc सीक्रेट लिख सके (न्यूनतम-विशेषाधिकार HashiCorp Vault नीतियां और secretsmanager:PutSecretValue IAM), और PQC कुंजी सामग्री को किसी भी डेटा से अलग बैकएंड में रखें जिसे कम-विश्वसनीय प्रिंसिपल लिख सकते हैं।
स्रोत
2जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।