CVE-2026-40860
Apache Camel: Deserializzazione non sicura di JMS ObjectMessage in camel-jms, camel-sjms, camel-sjms2 e camel-amqp
- Pubblicato
- 27 apr 2026
- Aggiornato
- 10 set 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 67,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
JmsBinding.extractBodyFromJms() in camel-jms, e la classe JmsBinding equivalente in camel-sjms, deserializzavano il payload dei valori JMS ObjectMessage in arrivo tramite javax.jms.ObjectMessage.getObject() senza applicare alcun ObjectInputFilter, allowlist di classi o denylist di classi. Poiché questo percorso di codice viene raggiunto ogni volta che l'opzione mapJmsMessage è abilitata (impostazione predefinita) e Camel agisce come consumer JMS, un attaccante in grado di pubblicare un ObjectMessage appositamente predisposto su una coda o un topic consumato da un'applicazione Camel potrebbe ottenere l'esecuzione remota di codice quando una catena di gadget di deserializzazione era presente nel classpath. La stessa gestione veniva raggiunta transitivamente tramite camel-sjms2 (il cui Sjms2Endpoint estende SjmsEndpoint) e tramite camel-amqp (il cui AMQPJmsBinding estende JmsBinding), e da altri componenti della famiglia JMS basati su JmsComponent come camel-activemq e camel-activemq6. Questo problema riguarda Apache Camel: dalla 3.0.0 prima della 4.14.7, dalla 4.15.0 prima della 4.18.2, dalla 4.19.0 prima della 4.20.0. Si consiglia agli utenti di aggiornare alla versione 4.20.0, che risolve il problema. Se gli utenti si trovano sul ramo di release LTS 4.14.x, si consiglia di aggiornare alla 4.14.7. Se gli utenti si trovano sul ramo di release 4.18.x, si consiglia di aggiornare alla 4.18.2.
Fonti
2Reproducer per CVE-2026-40860 — deserializzazione non sicura di JMS ObjectMessage in Apache Camel camel-jms/sjms/amqp (RCE)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.