CVE-2026-42527
Apache Camel: Padrão permissivo padrão de ObjectInputFilter admite java.net.** e permite divulgação de informações baseada em DNS
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 50,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Desserialização de Dados Não Confiáveis no Apache Camel. O padrão de ObjectInputFilter distribuído com vários componentes do Apache Camel para filtragem de desserialização em profundidade ('java.**;javax.**;org.apache.camel.**;!*', ou a variante sem 'javax.**' nos componentes de repositório de agregação) usa um glob recursivo 'java.**' que admite classes cujos métodos hashCode/equals/readObject realizam I/O de rede, notavelmente java.net.URL e java.net.InetAddress. Quando um atacante consegue entregar um payload serializado em Java a um consumidor Camel afetado, a desserialização de um HashMap (ou qualquer coleção que chame hashCode em seus elementos) contendo chaves java.net.URL faz com que a JVM emita consultas DNS para o host fornecido pelo atacante durante o efeito colateral da desserialização. A verificação do filtro em nível de classe passa porque a classe do objeto resultante (HashMap) está na lista de permissões; a consulta DNS é observável em um servidor DNS controlado pelo atacante, fornecendo um canal lateral fora de banda. A exposição é maior na família camel-jms porque JmsBinding.extractBodyFromJms invoca ObjectMessage.getObject() incondicionalmente quando mapJmsMessage=true (padrão). Componentes afetados: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan, e os componentes de repositório de agregação camel-leveldb, camel-cassandraql, camel-consul, camel-sql (repositório de agregação JDBC). Este problema afeta o Apache Camel: de 4.14.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para uma versão que contenha a correção CAMEL-23372 quando disponível: 4.21.0 para a linha 4.21.x, 4.18.3 para a linha 4.18.x, e 4.14.8 para a linha 4.14.x. Para implantações que não podem atualizar imediatamente, configure uma lista de permissões no lado do provedor JMS (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES') como mitigação primária, e/ou substitua o padrão no código por meio da opção 'deserializationFilter' em nível de endpoint ou da propriedade de sistema JVM-wide '-Djdk.serialFilter' com uma negação explícita: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (ou '!java.net.**;java.**;org.apache.camel.**;!*' para os componentes de repositório de agregação, que não incluem javax.**).
Fontes
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.