CVE-2026-43867
Apache Camel: Camel-PQC: AWS Secrets Managerキーライフサイクルマネージャーは、java.io.ObjectInputStreamとObjectInputFilterなしで永続化されたキーメタデータをデシリアライズします
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/06
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 58.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Apache Camel PQC コンポーネントにおける信頼されないデータのデシリアライゼーションの脆弱性 Apache Camel PQC コンポーネントにおける、信頼されないデータのデシリアライゼーションの脆弱性。camel-pqc コンポーネントは、プラグ可能な KeyLifecycleManager 実装を通じて耐量子鍵メタデータ(KeyMetadata)を永続化します。AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() は、設定された AWS Secrets Manager シークレットから、保存された値を Base64 デコードし、ObjectInputFilter やクラスの許可リストなしに生の java.io.ObjectInputStream.readObject() でデシリアライズして、そのメタデータを読み戻します。KeyMetadata へのキャストは readObject() が戻った後にのみ行われるため、細工されたオブジェクト内の readObject() の副作用は型チェックの前に実行されます。このメタデータを保持する AWS Secrets Manager シークレットに書き込み可能なプリンシパル(そのシークレットに対する secretsmanager:PutSecretValue が必要)は、通常の鍵ライフサイクル操作中にデシリアライズされる細工されたシリアライズオブジェクトを保存でき、鍵を管理するアプリケーションのコンテキストでのコード実行につながる可能性があります。これは、独立して報告され、さらに HashiCorp Vault およびファイルベースの関連マネージャーも対象とする CVE-2026-46590 と同じ根本的な欠陥であり、同じコードパスに存在し、同じ修正によって remediated されます。両者は CVE-2026-40048(CAMEL-23200)に対する不完全な修正のフォローオンです。この問題は Apache Camel に影響します:4.18.0 から 4.18.3 未満、4.19.0 から 4.21.0 未満。ユーザーは、この問題を修正するバージョン 4.21.0 にアップグレードすることを推奨されます。4.18.x LTS リリースストリームを使用している場合は、4.18.3 にアップグレードすることをお勧めします。すぐにアップグレードできないデプロイメントでは、camel-pqc 鍵メタデータを保持する AWS Secrets Manager シークレットへの書き込みアクセスを制限し、アプリケーション自身の ID のみがそのシークレットに対して secretsmanager:PutSecretValue を保持するようにし(最小権限の IAM)、PQC 鍵マテリアルを、信頼性の低いプリンシパルが書き込めるデータとは別のシークレットに保管してください。
ソース
1CVE-2026-43867 の再現コード — Apache Camel camel-pqc AwsSecretsManagerKeyLifecycleManager における安全でないキーメタデータの逆シリアル化 (RCE)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。