CVE-2026-40473
Apache Camel Mina: Desserialização insegura em MinaConverter.toObjectInput() via TCP/UDP
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 56,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O conversor de tipo `MinaConverter.toObjectInput(IoBuffer)` do componente camel-mina envolve um `IoBuffer` em um `java.io.ObjectInputStream` sem aplicar nenhum `ObjectInputFilter` ou restrições de carregamento de classes. Quando uma rota Camel usa camel-mina como consumidor TCP ou UDP e solicita conversão para `ObjectInput` (por exemplo, via `getBody(ObjectInput.class)` ou `@Body ObjectInput`), um atacante que envie um objeto Java serializado e malicioso pela rede para a porta do consumidor MINA pode acionar execução arbitrária de código no contexto da aplicação durante `readObject()`. Este problema afeta o Apache Camel: de 3.0.0 antes de 4.14.6, de 4.15.0 antes de 4.18.2, de 4.19.0 antes de 4.20.0. Recomenda-se que os usuários atualizem para a versão 4.20.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.6. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.2.
Fontes
2- CVE-2026-33453Exploit
Fornece exploits de prova de conceito funcionais e análise detalhada para três vulnerabilidades críticas do Apache Camel, incluindo injeção de cabeçalho CoAP e desserialização insegura que levam à execução remota de código.
Reprodutor para CVE-2026-40473: desserialização insegura no Apache Camel camel-mina MinaConverter.toObjectInput (RCE via TCP/UDP)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.