CVE-2026-42527
Apache Camel: 허용적인 기본 ObjectInputFilter 패턴이 java.net.**을 허용하여 DNS 기반 정보 노출을 가능하게 함
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 6.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 50.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Apache Camel의 신뢰할 수 없는 데이터 역직렬화 취약점 Apache Camel의 신뢰할 수 없는 데이터 역직렬화(Deserialization of Untrusted Data) 취약점입니다. 여러 Apache Camel 컴포넌트와 함께 제공되는 심층 방어 역직렬화 필터링을 위한 기본 ObjectInputFilter 패턴('java.**;javax.**;org.apache.camel.**;!*', 또는 집계 저장소 컴포넌트의 경우 'javax.**'가 없는 변형)은 재귀적 'java.**' 글로브를 사용하는데, 이는 hashCode/equals/readObject 메서드가 네트워크 I/O를 수행하는 클래스, 특히 java.net.URL과 java.net.InetAddress를 허용합니다. 공격자가 영향을 받는 Camel 컨슈머에 Java 직렬화 페이로드를 전달할 수 있는 경우, java.net.URL 키를 포함하는 HashMap(또는 요소에 대해 hashCode를 호출하는 모든 컬렉션)의 역직렬화는 역직렬화 부작용 중에 JVM이 공격자가 제공한 호스트에 DNS 쿼리를 발행하도록 합니다. 결과 객체의 클래스(HashMap)가 허용 목록에 포함되어 있으므로 클래스 수준 필터 검사는 통과하며, DNS 쿼리는 공격자가 제어하는 DNS 서버에서 관찰 가능하여 대역외(OOB) 사이드 채널을 제공합니다. 노출 위험은 camel-jms 계열에서 가장 높은데, 그 이유는 JmsBinding.extractBodyFromJms가 mapJmsMessage=true(기본값)일 때 ObjectMessage.getObject()를 무조건 호출하기 때문입니다. 영향을 받는 컴포넌트: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan 및 집계 저장소 컴포넌트 camel-leveldb, camel-cassandraql, camel-consul, camel-sql(JDBC 집계 저장소). 이 문제는 Apache Camel에 영향을 미칩니다: 4.14.0 이상 4.14.8 미만, 4.15.0 이상 4.18.3 미만, 4.19.0 이상 4.21.0 미만. 사용자는 CAMEL-23372 수정 사항이 포함된 버전이 제공되는 대로 업그레이드하는 것이 좋습니다: 4.21.x 라인의 경우 4.21.0, 4.18.x 라인의 경우 4.18.3, 4.14.x 라인의 경우 4.14.8. 즉시 업그레이드할 수 없는 배포 환경의 경우, 기본 완화 조치로 JMS 공급자 측 허용 목록(Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES')을 구성하고, 엔드포인트 수준 'deserializationFilter' 옵션 또는 JVM 전체 '-Djdk.serialFilter' 시스템 속성을 통해 코드 내 기본값을 명시적 거부 목록으로 재정의하십시오: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (또는 javax.**를 포함하지 않는 집계 저장소 컴포넌트의 경우 '!java.net.**;java.**;org.apache.camel.**;!*').
소스
1CVE-2026-42527 재현 도구 — Apache Camel의 허용적인 기본 ObjectInputFilter가 java.net.URL을 허용하여 DNS 기반 대역외(OOB) 사이드 채널을 가능하게 합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.