CVE-2026-43867
Apache Camel: Camel-PQC: Il gestore del ciclo di vita delle chiavi di AWS Secrets Manager deserializza i metadati delle chiavi persistiti con java.io.ObjectInputStream e senza ObjectInputFilter
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 58,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità di deserializzazione di dati non attendibili nel componente PQC di Apache Camel Il componente camel-pqc persiste i metadati delle chiavi post-quantum (KeyMetadata) tramite implementazioni pluggable di KeyLifecycleManager. Il metodo `AwsSecretsManagerKeyLifecycleManager.deserializeMetadata()` legge tali metadati dal segreto AWS Secrets Manager configurato decodificando in Base64 il valore memorizzato e deserializzandolo con un `java.io.ObjectInputStream.readObject()` grezzo, senza `ObjectInputFilter` né allow-list di classi; il cast a `KeyMetadata` avviene solo dopo che `readObject()` restituisce il risultato, quindi qualsiasi effetto collaterale di `readObject()` in un oggetto appositamente costruito viene eseguito prima del controllo del tipo. Un principal che può scrivere sul segreto AWS Secrets Manager che contiene questi metadati (richiedendo `secretsmanager:PutSecretValue` su quel segreto) potrebbe memorizzare un oggetto serializzato appositamente costruito che viene deserializzato durante le normali operazioni del ciclo di vita delle chiavi, portando potenzialmente all'esecuzione di codice nel contesto dell'applicazione che gestisce le chiavi. Si tratta dello stesso difetto sottostante, nello stesso percorso di codice e corretto dalla stessa patch, di CVE-2026-46590, segnalato in modo indipendente e che copre inoltre i gestori gemelli basati su HashiCorp Vault e su file; entrambi sono seguiti di una correzione incompleta di CVE-2026-40048 (CAMEL-23200). Questo problema riguarda Apache Camel: dalla versione 4.18.0 precedente alla 4.18.3, dalla versione 4.19.0 precedente alla 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio LTS 4.18.x, si consiglia di aggiornare alla 4.18.3. Per le distribuzioni che non possono aggiornare immediatamente, limitare l'accesso in scrittura al segreto AWS Secrets Manager che contiene i metadati delle chiavi camel-pqc in modo che solo l'identità dell'applicazione stessa disponga di `secretsmanager:PutSecretValue` su di esso (IAM con privilegi minimi) e mantenere il materiale delle chiavi PQC in un segreto separato da qualsiasi dato che principal meno attendibili possano scrivere.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.