CVE-2026-43865
Apache Camel: Camel-Hazelcast: 기본 구성된 관리형 Hazelcast 인스턴스의 안전하지 않은 Java 역직렬화로 원격 코드 실행 가능
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 6.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 6.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 60.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Apache Camel Hazelcast 구성 요소의 신뢰할 수 없는 데이터 역직렬화 취약점 Apache Camel Hazelcast 구성 요소의 신뢰할 수 없는 데이터 역직렬화(Deserialization of Untrusted Data) 취약점입니다. camel-hazelcast 구성 요소는 Java 역직렬화 필터를 적용하지 않는 기본 구성을 사용하여 Hazelcast 인스턴스를 생성하고 관리합니다. Camel이 Hazelcast Config를 직접 구성하는 경우, 즉 사용자가 제공한 HazelcastInstance, hazelcastConfigUri 또는 참조된 Config 빈(bean)이 제공되지 않은 경우, Hazelcast의 JavaSerializationFilterConfig와 Camel 측 ObjectInputFilter 모두 구성되지 않으므로 Hazelcast 클러스터 프로토콜을 통해 수신된 객체는 Camel이 처리하기 전에 Hazelcast 자체 직렬화 계층(ObjectInputStream.readObject) 내부에서 역직렬화됩니다. Hazelcast 클러스터에 참여하거나 접근할 수 있는 공격자는 조작된 직렬화 Java 객체를 게시할 수 있으며, 이 객체는 모든 Camel 노드에서 역직렬화되어 원격 코드 실행으로 이어집니다. 이 노출은 기본적으로 존재하며 별도의 엔드포인트 구성이 필요하지 않습니다. hazelcast 소비자(hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list, hazelcast-set)를 사용하는 모든 라우트와 HazelcastAggregationRepository 및 HazelcastIdempotentRepository는 관리형 인스턴스가 Camel의 기본 구성에서 생성될 때마다 영향을 받습니다. 이 문제는 Apache Camel 4.0.0 이상 4.14.8 미만, 4.15.0 이상 4.18.3 미만, 4.19.0 이상 4.21.0 미만 버전에 영향을 미칩니다. 사용자는 이 문제를 해결한 4.21.0 버전으로 업그레이드하는 것이 권장됩니다. 4.14.x LTS 릴리스 스트림을 사용 중인 경우 4.14.8로 업그레이드하는 것이 권장됩니다. 4.18.x 릴리스 스트림을 사용 중인 경우 4.18.3으로 업그레이드하는 것이 권장됩니다. 이 수정으로 Camel은 자체 기본 구성에서 생성하는 인스턴스에 기본 Hazelcast JavaSerializationFilterConfig(java., javax. 및 org.apache.camel. 클래스 이름 접두사를 화이트리스트에 등록하고 java.net.을 블랙리스트에 등록)를 적용하며, 사용자가 제공한 Config 또는 HazelcastInstance는 변경하지 않습니다. 즉시 업그레이드할 수 없는 배포의 경우 Hazelcast 인스턴스에 역직렬화 필터(Hazelcast JavaSerializationFilterConfig 또는 JVM 전체 시스템 속성 -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*)를 구성하고 Hazelcast 클러스터 인증 및 TLS를 활성화하여 클러스터에 접근할 수 있는 대상을 제한하십시오.
소스
1- CVE-2026-43865익스플로잇
CVE-2026-43865 재현기 - Apache Camel camel-hazelcast 기본 구성 인스턴스의 안전하지 않은 Java 역직렬화(RCE)
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.