CVE-2026-42527
Apache Camel: pattern ObjectInputFilter predefinito permissivo ammette java.net.** e consente la divulgazione di informazioni basata su DNS
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 50,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità di deserializzazione di dati non attendibili in Apache Camel Vulnerabilità di deserializzazione di dati non attendibili in Apache Camel. Il pattern `ObjectInputFilter` predefinito distribuito con diversi componenti Apache Camel per il filtraggio della deserializzazione difensiva a strati (`java.**;javax.**;org.apache.camel.**;!*`, o la variante senza `javax.**` nei componenti del repository di aggregazione) utilizza un glob ricorsivo `java.**` che ammette classi i cui metodi `hashCode`/`equals`/`readObject` eseguono I/O di rete, in particolare `java.net.URL` e `java.net.InetAddress`. Quando un attaccante può consegnare un payload serializzato Java a un consumer Camel interessato, la deserializzazione di una `HashMap` (o qualsiasi collezione che chiama `hashCode` sui propri elementi) contenente chiavi `java.net.URL` induce la JVM a emettere query DNS verso l'host fornito dall'attaccante durante l'effetto collaterale della deserializzazione. Il controllo del filtro a livello di classe viene superato perché la classe dell'oggetto risultante (`HashMap`) è nella lista consentita; la query DNS è osservabile su un server DNS controllato dall'attaccante, fornendo un canale laterale out-of-band. L'esposizione è massima nella famiglia `camel-jms` perché `JmsBinding.extractBodyFromJms` invoca `ObjectMessage.getObject()` incondizionatamente quando `mapJmsMessage=true` (predefinito). Componenti interessati: `camel-jms`, `camel-sjms`, `camel-amqp`, `camel-mina`, `camel-netty`, `camel-netty-http`, `camel-vertx-http`, `camel-infinispan` e i componenti del repository di aggregazione `camel-leveldb`, `camel-cassandraql`, `camel-consul`, `camel-sql` (repository di aggregazione JDBC). Questa problematica riguarda Apache Camel: dalla 4.14.0 precedente alla 4.14.8, dalla 4.15.0 precedente alla 4.18.3, dalla 4.19.0 precedente alla 4.21.0. Si consiglia agli utenti di aggiornare a una versione che contenga la correzione CAMEL-23372 una volta disponibile: 4.21.0 per la linea 4.21.x, 4.18.3 per la linea 4.18.x e 4.14.8 per la linea 4.14.x. Per le distribuzioni che non possono aggiornare immediatamente, configurare una lista consentita lato provider JMS (Apache ActiveMQ Artemis `deserializationAllowList` / `deserializationDenyList`, Apache ActiveMQ Classic `org.apache.activemq.SERIALIZABLE_PACKAGES`) come mitigazione primaria e/o sovrascrivere il valore predefinito nel codice tramite l'opzione a livello di endpoint `deserializationFilter` o la proprietà di sistema JVM `-Djdk.serialFilter` con un rifiuto esplicito: `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (o `!java.net.**;java.**;org.apache.camel.**;!*` per i componenti del repository di aggregazione, che non includono `javax.**`).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.