CVE-2026-27172
Apache Camel: camel-consul의 ConsulRegistry에서 안전하지 않은 Java 역직렬화로 인해 Consul KV 저장소에서 읽은 악의적인 값을 통해 임의 코드 실행이 가능합니다.
- 게시됨
- 2026. 4. 27.
- 업데이트됨
- 2026. 7. 15.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 57.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
camel-consul 컴포넌트의 ConsulRegistry(클래스 `org.apache.camel.component.consul.ConsulRegistry` 및 내부 `ConsulRegistryUtils.deserialize` 메서드)는 Consul KV 저장소에서 Java 직렬화된 값을 읽어 `ObjectInputFilter`를 구성하지 않은 채 `ObjectInputStream.readObject()`에 전달합니다. Camel ConsulRegistry 인스턴스를 지원하는 Consul KV 저장소에 쓰기 권한이 있는 공격자는 악성 직렬화 Java 객체를 주입할 수 있으며, 이 객체는 Camel이 해당 레지스트리에 대해 조회를 수행할 때 다음 번에 역직렬화되어 Camel 프로세스에서 임의 코드 실행으로 이어질 수 있습니다. 이 문제는 CVE-2024-22369, CVE-2024-23114 및 CVE-2026-25747에서 다른 Camel 컴포넌트에 대해 이미 해결된 취약점 클래스를 반영하며, 해당 CVE들의 원래 수정 과정에서 간과되었습니다. 이 문제는 Apache Camel 3.0.0 이상 4.14.6 미만, 4.15.0 이상 4.18.1 미만 버전에 영향을 미칩니다. 사용자는 이 문제를 해결한 4.19.0 버전으로 업그레이드하는 것이 권장됩니다. 4.14.x LTS 릴리스 스트림을 사용 중인 경우 4.14.6으로 업그레이드하는 것이 좋습니다. 4.18.x 릴리스 스트림을 사용 중인 경우 4.18.1로 업그레이드하는 것이 좋습니다.
소스
2CVE-2026-27172 재현기: Apache Camel camel-consul ConsulRegistry Java 역직렬화 (RCE)
2026년에 공개된 CVE에 대한 Proof-of-Concept 익스플로잇의 커뮤니티 선별 및 검증된 컬렉션입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.