CVE-2026-40473
Apache Camel Mina: Небезопасная десериализация в MinaConverter.toObjectInput() через TCP/UDP
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 56,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Компонент camel-mina: преобразователь типов MinaConverter.toObjectInput(IoBuffer) оборачивает IoBuffer в java.io.ObjectInputStream без применения ObjectInputFilter или ограничений на загрузку классов. Когда маршрут Camel использует camel-mina в качестве TCP- или UDP-потребителя и запрашивает преобразование в ObjectInput (например, через getBody(ObjectInput.class) или @Body ObjectInput), злоумышленник, отправляющий специально сформированный сериализованный Java-объект по сети на порт потребителя MINA, может вызвать произвольное выполнение кода в контексте приложения во время readObject(). Эта проблема затрагивает Apache Camel: с 3.0.0 до 4.14.6, с 4.15.0 до 4.18.2, с 4.19.0 до 4.20.0. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.6. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.2.
Источники
2- CVE-2026-33453Эксплойт
Предоставляет рабочие proof-of-concept эксплойты и подробный анализ трёх критических уязвимостей Apache Camel, включая внедрение заголовков CoAP и небезопасную десериализацию, приводящую к удалённому выполнению кода.
Репродуктор для CVE-2026-40473: Apache Camel camel-mina MinaConverter.toObjectInput небезопасная десериализация (RCE через TCP/UDP)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.