CVE-2026-40858
Apache Camel: Camel-Infinispan: Небезопасная десериализация в удалённом репозитории агрегации
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 9 сент. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 58,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Компонент camel-infinispan, использующий удалённое агрегирующее хранилище на основе ProtoStream, десериализует данные, читаемые из удалённого кэша Infinispan, с помощью java.io.ObjectInputStream без применения какого-либо ObjectInputFilter. Злоумышленник, имеющий возможность записи в кэш Infinispan, используемый приложением Camel, может внедрить специально сформированный сериализованный Java-объект, который при чтении во время обычных операций агрегирующего хранилища, таких как get или recover, приводит к выполнению произвольного кода в контексте приложения. Эта проблема затрагивает Apache Camel: с 4.0.0 до 4.14.7, с 4.15.0 до 4.18.2, с 4.19.0 до 4.20.0. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на ветке LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.7. Если пользователи находятся на ветке релизов 4.18.x, им рекомендуется обновиться до 4.18.2. Тикет JIRA: https://issues.apache.org/jira/browse/CAMEL-23322 относится к различным коммитам, которые устранили проблему, и содержит более подробную информацию. Эта проблема относится к тому же классу уязвимостей, которые ранее были устранены в CVE-2024-22369, CVE-2024-23114 и CVE-2026-25747.
Источники
2- CVE-2026-33453Эксплойт
Предоставляет рабочие proof-of-concept эксплойты и подробный анализ трёх критических уязвимостей Apache Camel, включая внедрение заголовков CoAP и небезопасную десериализацию, приводящую к удалённому выполнению кода.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.