CVE-2026-40859
Apache Camel: Camel-Vertx-Http: transferExceptionが有効な場合、生のObjectInputStreamを介したHTTPレスポンスボディの安全でないJavaデシリアライゼーション
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/06
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 57.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Apache Camel における信頼されないデータの逆シリアライゼーションの脆弱性 Apache Camel における信頼されないデータの逆シリアライゼーションの脆弱性。camel-vertx-http コンポーネントは、Content-Type が application/x-java-serialized-object である HTTP レスポンスボディを、ObjectInputFilter を一切適用せずに生の java.io.ObjectInputStream を使用して逆シリアライズします(VertxHttpHelper.deserializeJavaObjectFromStream)。この逆シリアライズ経路に到達するのは、プロデューサーエンドポイントが transferException=true(またはコンポーネントレベルの allowJavaSerializedObject=true)で設定され、かつ throwExceptionOnFailure がデフォルト値の true のままの場合のみです。その場合、ステータスが 5xx で Content-Type が application/x-java-serialized-object であるバックエンドの HTTP レスポンスは、そのボディがクラス制限なしで逆シリアライズされます。Camel プロデューサーが通信するバックエンドを制御する攻撃者(暗号化されていない(平文 HTTP)接続上での man-in-the-middle の位置、またはバックエンドサービスの侵害によるもの)は、細工されたシリアライズ済み Java オブジェクトを返すことができ、クラスパス上に適切なガジェットチェーンが存在する場合、Camel アプリケーションのホスト上でリモートコード実行を達成できます。この経路は、transferException が false であるデフォルト設定では到達できません。この問題は Apache Camel に影響します:4.0.0 以降 4.14.8 未満、4.15.0 以降 4.18.3 未満、4.19.0 以降 4.20.0 未満。ユーザーは、この問題を修正したバージョン 4.20.0 にアップグレードすることを推奨されます。4.14.x LTS リリースストリームをご利用の場合は、4.14.8 にアップグレードすることを推奨します。4.18.x リリースストリームをご利用の場合は、4.18.3 にアップグレードすることを推奨します。アップグレード後、両方のヘルパーユーティリティによって実行される逆シリアライズは、デフォルトの ObjectInputFilter(許可リスト java.**;javax.**;org.apache.camel.**;!*)によって制約されます。これは、新しい deserializationFilter エンドポイントオプションまたは JVM 全体の -Djdk.serialFilter システムプロパティを通じてカスタマイズできます。直ちにアップグレードできないデプロイメントの場合:信頼されていない、またはネットワークから到達可能なバックエンドと通信するプロデューサーで transferException=true(または allowJavaSerializedObject=true)を有効にしないでください。プロデューサー接続が TLS(https)を使用するようにして、レスポンスが man-in-the-middle によって置き換えられないようにしてください。また、そのオプションが必要な場合は、明示的な -Djdk.serialFilter 許可リスト(例:java.**;org.apache.camel.**;!*)を設定して逆シリアライズを制約してください。
ソース
1CVE-2026-40859の再現コード — Apache Camel camel-netty-http / camel-vertx-http プロデューサー側でのHTTP応答ボディの安全でないデシリアライゼーション(RCE)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。