CVE-2026-27172
Apache Camel: Небезопасная десериализация Java в camel-consul ConsulRegistry позволяет выполнять произвольный код через вредоносные значения, считываемые из хранилища Consul KV
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 57,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
ConsulRegistry в компоненте camel-consul (класс org.apache.camel.component.consul.ConsulRegistry и его внутренний метод ConsulRegistryUtils.deserialize) считывает значения, сериализованные в Java, из хранилища ключ-значение Consul и передаёт их в ObjectInputStream.readObject() без настройки ObjectInputFilter. Злоумышленник, имеющий возможность записи в хранилище ключ-значение Consul, лежащее в основе экземпляра Camel ConsulRegistry, может внедрить вредоносный сериализованный Java-объект, который будет десериализован при следующем обращении Camel к этому реестру, что приведёт к произвольному выполнению кода в процессе Camel. Проблема повторяет класс уязвимости, уже устранённый для других компонентов Camel в CVE-2024-22369, CVE-2024-23114 и CVE-2026-25747, и была упущена при первоначальном исправлении этих CVE. Проблема затрагивает Apache Camel: с 3.0.0 до 4.14.6, с 4.15.0 до 4.18.1. Пользователям рекомендуется обновиться до версии 4.19.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.6. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.1.
Источники
2Репродуктор для CVE-2026-27172: Java-десериализация ConsulRegistry в Apache Camel camel-consul (RCE)
- CVE-2026-PoCsИсследования
Коллекция Proof-of-Concept эксплойтов для CVE, раскрытых в 2026 году, прошедшая верификацию и отобранная сообществом.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.