CVE-2026-46590
Apache Camel: Camel-PQC: Os gestores de ciclo de vida de chaves do HashiCorp Vault e do AWS Secrets Manager desserializam metadados de chaves persistidos com java.io.ObjectInputStream e sem ObjectInputFilter (remediação incompleta da CVE-2026-40048)
- Publicado
- 6 de jul. de 2026
- Atualizado
- 6 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 55,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Desserialização de Dados Não Confiáveis no componente PQC do Apache Camel O componente camel-pqc persiste metadados de chave pós-quântica (KeyMetadata) por meio de implementações plugáveis de KeyLifecycleManager. O HashicorpVaultKeyLifecycleManager e o AwsSecretsManagerKeyLifecycleManager leem esses metadados de volta do backend de segredos configurado, desserializando um valor encapsulado em Base64 com um raw `java.io.ObjectInputStream.readObject()` e sem `ObjectInputFilter` ou lista de permissões de classes; a conversão para KeyMetadata ocorre somente após o retorno de `readObject()`, portanto, quaisquer efeitos colaterais de `readObject()` em um objeto forjado são executados antes da verificação de tipo. A mesma leitura de migração legada sem filtro também permaneceu no FileBasedKeyLifecycleManager (para o KeyPair e KeyMetadata armazenados). Um principal que possa gravar no backend controlado pelo operador que armazena esses valores — o caminho KV do HashiCorp Vault, ou o segredo do AWS Secrets Manager (exigindo um token do Vault ou `secretsmanager:PutSecretValue`) — poderia armazenar um objeto serializado forjado que é desserializado durante operações normais do ciclo de vida da chave, potencialmente levando à execução de código no contexto do aplicativo que gerencia as chaves. Esta é uma continuação de remediação incompleta do CVE-2026-40048 (CAMEL-23200), que alterou o FileBasedKeyLifecycleManager para armazenar metadados como JSON / PKCS#8 / X.509, mas não adicionou um `ObjectInputFilter`, não cobriu os gerenciadores irmãos do Vault e da AWS, e deixou a desserialização de migração legada do próprio FileBasedKeyLifecycleManager sem filtro. Este problema afeta o Apache Camel: de 4.18.0 antes de 4.18.3, de 4.19.0 antes de 4.21.0. Recomenda-se que os usuários atualizem para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no stream de versões LTS 4.18.x, sugere-se que atualizem para 4.18.3. Para implantações que não podem atualizar imediatamente, restrinja o acesso de gravação ao backend de chaves para que apenas a identidade do próprio aplicativo possa gravar os segredos do camel-pqc (políticas de privilégio mínimo do HashiCorp Vault e IAM `secretsmanager:PutSecretValue`), e mantenha o material da chave PQC em um backend separado de quaisquer dados que principals menos confiáveis possam gravar.
Fontes
2Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.