CVE-2026-25747
Apache Camel LevelDB: Десериализация недоверенных данных в Camel LevelDB
- Опубликовано
- 23 февр. 2026 г.
- Обновлено
- 17 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 27 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 60,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость десериализации недоверенных данных в компоненте LevelDB Apache Camel. Класс DefaultLevelDBSerializer из Camel-LevelDB десериализует данные, читаемые из репозитория агрегации LevelDB, с помощью java.io.ObjectInputStream без применения каких-либо ограничений ObjectInputFilter или ограничений загрузки классов. Злоумышленник, имеющий возможность записи в файлы базы данных LevelDB, используемые приложением Camel, может внедрить специально сформированный сериализованный Java-объект, который при десериализации во время обычных операций репозитория агрегации приводит к произвольному выполнению кода в контексте приложения. Эта проблема затрагивает Apache Camel: с 4.10.0 до 4.10.8, с 4.14.0 до 4.14.5, с 4.15.0 до 4.18.0. Пользователям рекомендуется обновиться до версии 4.18.0, которая устраняет проблему. Для выпусков LTS 4.10.x пользователям рекомендуется обновиться до 4.10.9, а для выпусков LTS 4.14.x — до 4.14.5.
Источники
3CVE-2026-25747 — Уязвимость десериализации Camel LevelDB
- CVE-2026-33453Эксплойт
Предоставляет рабочие proof-of-concept эксплойты и подробный анализ трёх критических уязвимостей Apache Camel, включая внедрение заголовков CoAP и небезопасную десериализацию, приводящую к удалённому выполнению кода.
Репродуктор для CVE-2026-27172: Java-десериализация ConsulRegistry в Apache Camel camel-consul (RCE)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.