CVE-2026-27172
Apache Camel: deserializzazione Java non sicura in camel-consul ConsulRegistry consente l'esecuzione di codice arbitrario tramite valori dannosi letti dal Consul KV store
- Pubblicato
- 27 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 57,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il ConsulRegistry nel componente camel-consul (classe org.apache.camel.component.consul.ConsulRegistry e il suo metodo interno ConsulRegistryUtils.deserialize) legge valori serializzati in Java dallo store KV di Consul e li passa a ObjectInputStream.readObject() senza configurare un ObjectInputFilter. Un attaccante che può scrivere nello store KV di Consul a supporto di un'istanza ConsulRegistry di Camel potrebbe iniettare un oggetto Java serializzato dannoso che viene deserializzato alla successiva operazione di lookup di Camel su quel registro, portando all'esecuzione di codice arbitrario nel processo Camel. Il problema rispecchia la classe di vulnerabilità già affrontata per altri componenti Camel in CVE-2024-22369, CVE-2024-23114 e CVE-2026-25747, ed è stato trascurato durante la correzione originale di tali CVE. Questo problema riguarda Apache Camel: dalla versione 3.0.0 precedente alla 4.14.6, dalla 4.15.0 precedente alla 4.18.1. Si consiglia agli utenti di aggiornare alla versione 4.19.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio LTS 4.14.x, si consiglia di aggiornare alla 4.14.6. Se gli utenti si trovano sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.1.
Fonti
2Reproducer per CVE-2026-27172: deserializzazione Java di ConsulRegistry in Apache Camel camel-consul (RCE)
- CVE-2026-PoCsRicerca
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.