Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-46590 — CVE-2026-46590 の再現コード:Apache Camel camel-pqc キーライフサイクルにおける安全でないデシリアライゼーション(FileBasedKeyLifecycleManager のレガシー .key マイグレーション、ObjectInputStream 経由)、CVE-2026-40048 の不完全な修正(4.18.3/4.21.0 で修正済み) | Kitploit
ツール/GitHubGitHub/oscerd/cve-2026-46590
脆弱性分析コード分析エクスプロイト論文と研究学習と教育バイナリエクスプロイト
GitHuboscerd/cve-2026-46590

CVE-2026-46590

CVE-2026-46590 の再現コード:Apache Camel camel-pqc キーライフサイクルにおける安全でないデシリアライゼーション(FileBasedKeyLifecycleManager のレガシー .key マイグレーション、ObjectInputStream 経由)、CVE-2026-40048 の不完全な修正(4.18.3/4.21.0 で修正済み)

リポジトリを見る
28日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-46590 — camel-pqc 鍵ライフサイクルにおける安全でないデシリアライゼーション

同じ Apache Camel の脆弱性に対する実行可能な概念実証(PoC)再現コードで、ランタイムごとに 1 つ用意しています:

ランタイムディレクトリスタック
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-pqc 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0(Camel 4.20.0 をバンドル)

どちらも影響を受けるバージョンです(4.18.3 / 4.21.0 で修正済み)。また、両方とも同一の欠陥を実証しています: FileBasedKeyLifecycleManager はポスト量子鍵を PKCS#8/X.509 JSON として永続化しますが、レガシー(Java シリアライズ)鍵ファイルの移行には未加工の ObjectInputStream を ObjectInputFilter なしで 使用します — これは CVE-2026-40048 の不完全な修正の残骸です。getKey(keyId) は migrateLegacyKey() にフォールバックし、攻撃者が仕掛けた <keyId>.key ファイルをデシリアライズします。KeyPair へのキャストは readObject() が戻った 後 にのみ行われるため、細工されたオブジェクトが先に実行されます(CWE-502)。

各サブディレクトリは、独自の Dockerfile、docker-compose.yml、README を備えた自己完結型プロジェクトです。つまり、どちらの場合も次のようになります:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

脆弱性の概要

アドバイザリ: https://camel.apache.org/security/CVE-2026-46590.html

免責事項

これらの再現コードは、一般に公開され修正済みの脆弱性に対するセキュリティ研究および許可されたテスト専用として提供されます。明示的な許可なしにシステムに対して使用しないでください。

ツールをダウンロード
プロパティ値
コンポーネントcamel-pqc
影響を受けるクラスorg.apache.camel.component.pqc.lifecycle.FileBasedKeyLifecycleManager#migrateLegacyKey(および migrateLegacyMetadata)、さらに HashicorpVault / AwsSecretsManager 系も対象
CWECWE-502(信頼できないデータのデシリアライゼーション)
影響レガシー鍵 / メタデータ値を読み取ると、鍵管理アプリケーションでコードが実行される
影響を受けるバージョン4.18.0 から 4.18.3 未満、4.19.0 から 4.21.0 未満(camel-pqc 鍵マネージャは 4.16.0 より前には存在しないため、4.14.x は影響を受けません)
修正済みバージョン4.18.3、4.21.0
JIRACAMEL-23726(PR apache/camel#23912、バックポート #23914)
報告者Yu Bao(PayPal)