CVE-2026-43865
Apache Camel: Camel-Hazelcast: デフォルト設定の管理対象Hazelcastインスタンスにおける安全でないJavaデシリアライゼーションにより、リモートコード実行が可能になる
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/06
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 60.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache Camel Hazelcastコンポーネントにおける、信頼されないデータのデシリアライゼーションの脆弱性。camel-hazelcastコンポーネントは、Javaデシリアライゼーションフィルタを適用しないデフォルト設定を使用してHazelcastインスタンスを作成・管理します。CamelがHazelcast Config自体を構築する場合、つまりユーザーが提供したHazelcastInstance、hazelcastConfigUri、または参照されるConfig Beanが提供されていない場合、HazelcastのJavaSerializationFilterConfigもCamel側のObjectInputFilterも設定されないため、Hazelcastクラスタプロトコル経由で受信したオブジェクトは、Camelが処理する前にHazelcast自身のシリアライゼーション層(ObjectInputStream.readObject)内でデシリアライズされます。Hazelcastクラスタに参加または到達できる攻撃者は、細工されたシリアライズ済みJavaオブジェクトを公開でき、そのオブジェクトはすべてのCamelノードでデシリアライズされ、リモートコード実行につながります。この露出はデフォルトで存在し、オプトインのエンドポイント設定は不要です。hazelcastコンシューマ(hazelcast-topic、hazelcast-queue、hazelcast-seda、hazelcast-map、hazelcast-multimap、hazelcast-replicatedmap、hazelcast-list、hazelcast-set)を使用する任意のルート、およびHazelcastAggregationRepositoryとHazelcastIdempotentRepositoryは、管理対象インスタンスがCamelのデフォルト設定から作成される場合に常に影響を受けます。この問題はApache Camelに影響します:4.0.0から4.14.8未満、4.15.0から4.18.3未満、4.19.0から4.21.0未満。ユーザーは、この問題を修正するバージョン4.21.0にアップグレードすることを推奨されます。4.14.x LTSリリースストリームを使用している場合は、4.14.8にアップグレードすることを推奨します。4.18.xリリースストリームを使用している場合は、4.18.3にアップグレードすることを推奨します。この修正により、Camelは自身のデフォルト設定から作成するインスタンスにデフォルトのHazelcast JavaSerializationFilterConfig(java.、javax.、org.apache.camel.クラス名プレフィックスをホワイトリスト化し、java.net.をブラックリスト化)を適用しますが、ユーザーが提供したConfigまたはHazelcastInstanceには一切変更を加えません。すぐにアップグレードできないデプロイメントの場合は、Hazelcastインスタンスにデシリアライゼーションフィルタを設定し(Hazelcast JavaSerializationFilterConfig、またはJVM全体のシステムプロパティ -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*)、Hazelcastクラスタ認証とTLSを有効にして、クラスタに到達できるユーザーを制限してください。
ソース
1- CVE-2026-43865エクスプロイト
CVE-2026-43865 の再現コード — Apache Camel camel-hazelcast のデフォルト構成インスタンスにおける安全でない Java デシリアライゼーション(RCE)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。