CVE-2026-40048
Apache Camel PQC: Deserializzazione non sicura da FileBasedKeyLifecycleManager
- Pubblicato
- 27 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 16,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La classe `Camel-PQC FileBasedKeyLifecycleManager` deserializza il contenuto dei file `<keyId>.key` nella directory delle chiavi configurata utilizzando `java.io.ObjectInputStream` senza applicare alcun `ObjectInputFilter` o restrizione sul caricamento delle classi. Il cast a `java.security.KeyPair` viene valutato solo dopo che `readObject()` ha già restituito il risultato, quindi qualsiasi effetto collaterale di `readObject()` nell'oggetto deserializzato viene eseguito prima del controllo del tipo. Un attaccante che può scrivere nella directory delle chiavi utilizzata da un'applicazione Camel — ad esempio tramite un path traversal nella directory, permessi del filesystem configurati in modo errato sul volume in cui sono archiviate le chiavi, una pipeline di provisioning delle chiavi compromessa o un attacco tramite symlink — può inserire un oggetto Java serializzato appositamente predisposto che, quando deserializzato durante le normali operazioni del ciclo di vita delle chiavi, determina l'esecuzione di codice arbitrario nel contesto dell'applicazione. Questo problema riguarda Apache Camel: dalla versione 4.19.0 prima della 4.20.0, dalla versione 4.18.0 prima della 4.18.2. Si consiglia agli utenti di aggiornare alla versione 4.20.0, che risolve il problema sostituendo l'archiviazione di chiavi e metadati basata su `java.io.ObjectInputStream` con la codifica JSON Base64 standard PKCS#8 (chiave privata) / X.509 SubjectPublicKeyInfo (chiave pubblica). Per gli utenti del ramo di rilascio LTS 4.18.x, aggiornare alla versione 4.18.2.
Fonti
3Reproducer per CVE-2026-40048: deserializzazione non sicura del FileBasedKeyLifecycleManager di Apache Camel camel-pqc (RCE)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.