CVE-2026-40860
Apache Camel: Desserialização insegura de JMS ObjectMessage em camel-jms, camel-sjms, camel-sjms2 e camel-amqp
- Publicado
- 27 de abr. de 2026
- Atualizado
- 10 de set. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 67,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
JmsBinding.extractBodyFromJms() em camel-jms, e a classe JmsBinding equivalente em camel-sjms, desserializavam o payload de valores JMS ObjectMessage recebidos via javax.jms.ObjectMessage.getObject() sem aplicar qualquer ObjectInputFilter, lista de permissões de classes ou lista de bloqueio de classes. Como esse caminho de código é alcançado sempre que a opção mapJmsMessage está habilitada (o padrão) e o Camel atua como consumidor JMS, um atacante capaz de publicar um ObjectMessage malicioso em uma fila ou tópico consumido por uma aplicação Camel poderia obter execução remota de código quando uma cadeia de gadgets de desserialização estivesse presente no classpath. O mesmo tratamento era alcançado transitivamente por meio de camel-sjms2 (cujo Sjms2Endpoint estende SjmsEndpoint) e por meio de camel-amqp (cujo AMQPJmsBinding estende JmsBinding), e por outros componentes da família JMS construídos sobre JmsComponent, como camel-activemq e camel-activemq6. Este problema afeta o Apache Camel: de 3.0.0 antes de 4.14.7, de 4.15.0 antes de 4.18.2, de 4.19.0 antes de 4.20.0. Recomenda-se que os usuários atualizem para a versão 4.20.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.7. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.2.
Fontes
2Reprodutor para CVE-2026-40860 — desserialização insegura de JMS ObjectMessage do Apache Camel camel-jms/sjms/amqp (RCE)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.