CVE-2026-46590
Apache Camel: Camel-PQC: i gestori del ciclo di vita delle chiavi di HashiCorp Vault e AWS Secrets Manager deserializzano i metadati delle chiavi persistiti con java.io.ObjectInputStream e senza ObjectInputFilter (correzione incompleta di CVE-2026-40048)
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 55,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Vulnerabilità di deserializzazione di dati non attendibili nel componente PQC di Apache Camel Il componente camel-pqc persiste i metadati delle chiavi post-quantum (KeyMetadata) tramite implementazioni pluggable di KeyLifecycleManager. HashicorpVaultKeyLifecycleManager e AwsSecretsManagerKeyLifecycleManager rileggono tali metadati dal backend di segreti configurato deserializzando un valore codificato in Base64 con un raw `java.io.ObjectInputStream.readObject()` e senza ObjectInputFilter o allow-list di classi; il cast a KeyMetadata avviene solo dopo che `readObject()` restituisce, quindi qualsiasi effetto collaterale di `readObject()` in un oggetto appositamente costruito viene eseguito prima del controllo del tipo. La stessa lettura di migrazione legacy non filtrata è rimasta anche in FileBasedKeyLifecycleManager (per la KeyPair e i KeyMetadata memorizzati). Un soggetto che può scrivere sul backend controllato dall'operatore che contiene questi valori — il percorso KV di HashiCorp Vault, o il segreto di AWS Secrets Manager (che richiede un token Vault o `secretsmanager:PutSecretValue`) — potrebbe memorizzare un oggetto serializzato appositamente costruito che viene deserializzato durante le normali operazioni del ciclo di vita delle chiavi, portando potenzialmente all'esecuzione di codice nel contesto dell'applicazione che gestisce le chiavi. Questo è un seguito di correzione incompleta di CVE-2026-40048 (CAMEL-23200), che ha modificato FileBasedKeyLifecycleManager per memorizzare i metadati come JSON / PKCS#8 / X.509 ma non ha aggiunto un ObjectInputFilter, non ha coperto i gestori gemelli Vault e AWS, e ha lasciato non filtrata la deserializzazione di migrazione legacy di FileBasedKeyLifecycleManager stesso. Questo problema riguarda Apache Camel: dalla 4.18.0 prima della 4.18.3, dalla 4.19.0 prima della 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio LTS 4.18.x, si suggerisce di aggiornare alla 4.18.3. Per le distribuzioni che non possono aggiornare immediatamente, limitare l'accesso in scrittura al backend delle chiavi in modo che solo l'identità dell'applicazione stessa possa scrivere i segreti camel-pqc (criteri HashiCorp Vault con privilegi minimi e IAM `secretsmanager:PutSecretValue`), e mantenere il materiale delle chiavi PQC in un backend separato da qualsiasi dato che soggetti meno attendibili possano scrivere.
Fonti
2Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.