CVE-2026-43865
Apache Camel: Camel-Hazelcast: Desserialização insegura de Java em instâncias Hazelcast gerenciadas com configuração padrão permite execução remota de código
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 60,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Desserialização de Dados Não Confiáveis no componente Hazelcast do Apache Camel Vulnerabilidade de desserialização de dados não confiáveis no componente Hazelcast do Apache Camel. O componente camel-hazelcast cria e gerencia instâncias Hazelcast usando uma configuração padrão que não aplica nenhum filtro de desserialização Java. Quando o Camel constrói a Config do Hazelcast por conta própria — ou seja, quando nenhuma HazelcastInstance fornecida pelo usuário, hazelcastConfigUri ou bean Config referenciado é fornecido — nem o JavaSerializationFilterConfig do Hazelcast nem um ObjectInputFilter do lado do Camel são configurados, de modo que objetos recebidos pelo protocolo de cluster do Hazelcast são desserializados na própria camada de serialização do Hazelcast (ObjectInputStream.readObject) antes que o Camel os processe. Um atacante que possa entrar ou de outra forma alcançar o cluster Hazelcast pode publicar um objeto Java serializado malicioso que é então desserializado em todos os nós do Camel, resultando em execução remota de código. A exposição está presente por padrão e não requer configuração de endpoint opcional: qualquer rota que use um consumidor hazelcast (hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list, hazelcast-set), bem como o HazelcastAggregationRepository e o HazelcastIdempotentRepository, é afetada sempre que a instância gerenciada é criada a partir da configuração padrão do Camel. Este problema afeta o Apache Camel: de 4.0.0 antes de 4.14.8, de 4.15.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, recomenda-se atualizar para 4.14.8. Se os usuários estiverem no fluxo de versões 4.18.x, recomenda-se atualizar para 4.18.3. A correção faz com que o Camel aplique um JavaSerializationFilterConfig padrão do Hazelcast (incluindo na lista de permissões os prefixos de nome de classe java., javax. e org.apache.camel. e incluindo java.net. na lista de bloqueios) às instâncias que ele cria a partir de sua própria configuração padrão, deixando qualquer Config ou HazelcastInstance fornecida pelo usuário intacta. Para implantações que não podem atualizar imediatamente, configure um filtro de desserialização na instância Hazelcast (JavaSerializationFilterConfig do Hazelcast, ou a propriedade de sistema da JVM -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*) e habilite a autenticação e TLS do cluster Hazelcast para restringir quem pode alcançar o cluster.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.