CVE-2026-40048
Apache Camel PQC: Desserialização insegura a partir do FileBasedKeyLifecycleManager
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 16,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A classe `FileBasedKeyLifecycleManager` do Camel-PQC desserializa o conteúdo dos arquivos `<keyId>.key` no diretório de chaves configurado usando `java.io.ObjectInputStream` sem aplicar nenhum `ObjectInputFilter` ou restrições de carregamento de classes. A conversão para `java.security.KeyPair` é avaliada somente depois que `readObject()` já retornou, portanto, quaisquer efeitos colaterais de `readObject()` no objeto desserializado são executados antes da verificação de tipo. Um atacante que consiga gravar no diretório de chaves usado por uma aplicação Camel — por exemplo, por meio de um path traversal no diretório, permissões de sistema de arquivos mal configuradas no volume onde as chaves são armazenadas, um pipeline de provisionamento de chaves comprometido ou um ataque de symlink — pode colocar um objeto Java serializado malicioso que, quando desserializado durante operações normais do ciclo de vida das chaves, resulta em execução arbitrária de código no contexto da aplicação. Este problema afeta o Apache Camel: de 4.19.0 antes de 4.20.0, de 4.18.0 antes de 4.18.2. Recomenda-se que os usuários atualizem para a versão 4.20.0, que corrige o problema substituindo o armazenamento de chaves e metadados baseado em `java.io.ObjectInputStream` pela codificação JSON Base64 padrão PKCS#8 (chave privada) / X.509 SubjectPublicKeyInfo (chave pública). Para usuários do stream de versões LTS 4.18.x, atualize para 4.18.2.
Fontes
3Reprodutor para CVE-2026-40048: Desserialização insegura do Apache Camel camel-pqc FileBasedKeyLifecycleManager (RCE)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.