CVE-2026-40859
Apache Camel: Camel-Vertx-Http: transferException이 활성화된 경우 원시 ObjectInputStream을 통한 HTTP 응답 본문의 안전하지 않은 Java 역직렬화
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 6.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 6.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 57.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Apache Camel의 신뢰할 수 없는 데이터 역직렬화 취약점 Apache Camel의 신뢰할 수 없는 데이터 역직렬화(Deserialization of Untrusted Data) 취약점입니다. camel-vertx-http 컴포넌트는 `Content-Type: application/x-java-serialized-object`를 전달하는 HTTP 응답 본문을 원시 `java.io.ObjectInputStream`을 사용하여 역직렬화하며, `ObjectInputFilter`를 적용하지 않습니다(VertxHttpHelper.deserializeJavaObjectFromStream). 이 역직렬화 경로는 프로듀서 엔드포인트가 `transferException=true`(또는 컴포넌트 수준의 `allowJavaSerializedObject=true`)로 구성되고 `throwExceptionOnFailure`가 기본값인 `true`로 유지된 경우에만 도달할 수 있습니다. 이 경우 5xx 상태 코드와 `application/x-java-serialized-object` 콘텐츠 유형을 가진 백엔드 HTTP 응답의 본문이 클래스 제한 없이 역직렬화됩니다. Camel 프로듀서가 통신하는 백엔드를 제어하는 공격자(암호화되지 않은 일반 HTTP 연결에서 중간자(MITM) 위치를 점유하거나 백엔드 서비스를 침해한 경우)는 조작된 직렬화된 Java 객체를 반환할 수 있으며, 클래스패스에 적합한 가젯 체인(gadget chain)이 존재하는 경우 Camel 애플리케이션 호스트에서 원격 코드 실행(RCE)을 달성할 수 있습니다. 이 경로는 `transferException`이 `false`인 기본 구성에서는 도달할 수 없습니다. 이 취약점은 다음 Apache Camel 버전에 영향을 미칩니다: 4.0.0 이상 4.14.8 미만, 4.15.0 이상 4.18.3 미만, 4.19.0 이상 4.20.0 미만. 사용자는 이 문제를 해결한 4.20.0 버전으로 업그레이드하는 것이 권장됩니다. 4.14.x LTS 릴리스 스트림을 사용 중인 경우 4.14.8로 업그레이드하는 것이 좋습니다. 4.18.x 릴리스 스트림을 사용 중인 경우 4.18.3으로 업그레이드하는 것이 좋습니다. 업그레이드 후 두 헬퍼 유틸리티에서 수행되는 역직렬화는 기본 `ObjectInputFilter`(허용 목록: `java.**;javax.**;org.apache.camel.**;!*`)에 의해 제한되며, 이는 새로운 `deserializationFilter` 엔드포인트 옵션 또는 JVM 전역 시스템 속성인 `-Djdk.serialFilter`를 통해 사용자 지정할 수 있습니다. 즉시 업그레이드할 수 없는 배포 환경의 경우: 신뢰할 수 없거나 네트워크에서 접근 가능한 백엔드와 통신하는 프로듀서에서 `transferException=true`(또는 `allowJavaSerializedObject=true`)를 활성화하지 말고, 프로듀서 연결이 TLS(https)를 사용하도록 하여 중간자 공격자가 응답을 대체할 수 없도록 하며, 해당 옵션이 필요한 경우 명시적인 `-Djdk.serialFilter` 허용 목록(예: `java.**;org.apache.camel.**;!*`)을 설정하여 역직렬화를 제한하십시오.
소스
1CVE-2026-40859 재현기 — Apache Camel camel-netty-http / camel-vertx-http 프로듀서 측 HTTP 응답 본문의 안전하지 않은 역직렬화 (RCE)
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.