CVE-2026-43867
Apache Camel: Camel-PQC: O gerenciador de ciclo de vida de chaves do AWS Secrets Manager desserializa metadados de chave persistidos com java.io.ObjectInputStream e sem ObjectInputFilter
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 58,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Desserialização de Dados Não Confiáveis no Componente PQC do Apache Camel. O componente camel-pqc persiste metadados de chave pós-quântica (KeyMetadata) por meio de implementações plugáveis de KeyLifecycleManager. O método AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() lê esses metadados de volta do segredo configurado no AWS Secrets Manager, decodificando o valor armazenado em Base64 e desserializando-o com um raw java.io.ObjectInputStream.readObject() e sem ObjectInputFilter ou lista de permissões de classes; a conversão para KeyMetadata ocorre somente após o retorno de readObject(), portanto, quaisquer efeitos colaterais de readObject() em um objeto forjado são executados antes da verificação de tipo. Um principal que possa gravar no segredo do AWS Secrets Manager que contém esses metadados (exigindo secretsmanager:PutSecretValue nesse segredo) poderia armazenar um objeto serializado forjado que é desserializado durante operações normais do ciclo de vida da chave, potencialmente levando à execução de código no contexto do aplicativo que gerencia as chaves. Esta é a mesma falha subjacente, no mesmo caminho de código e corrigida pela mesma solução, que a CVE-2026-46590, que foi relatada de forma independente e também cobre os gerenciadores irmãos baseados em HashiCorp Vault e em arquivo; ambas são continuações de remediação incompleta da CVE-2026-40048 (CAMEL-23200). Este problema afeta o Apache Camel: de 4.18.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.18.x, sugere-se que atualizem para 4.18.3. Para implantações que não podem atualizar imediatamente, restrinja o acesso de gravação ao segredo do AWS Secrets Manager que contém os metadados da chave camel-pqc para que somente a identidade do próprio aplicativo tenha secretsmanager:PutSecretValue sobre ele (IAM de privilégio mínimo) e mantenha o material da chave PQC em um segredo separado de quaisquer dados que principais menos confiáveis possam gravar.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.