CVE-2026-40860
Apache Camel: Небезопасная десериализация JMS ObjectMessage в camel-jms, camel-sjms, camel-sjms2 и camel-amqp
- Опубликовано
- 27 апр. 2026 г.
- Обновлено
- 10 сент. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 67,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
JmsBinding.extractBodyFromJms() в camel-jms, а также эквивалентный класс JmsBinding в camel-sjms, десериализовали полезную нагрузку входящих значений JMS ObjectMessage через javax.jms.ObjectMessage.getObject() без применения какого-либо ObjectInputFilter, списка разрешённых классов или списка запрещённых классов. Поскольку этот путь кода достигается всякий раз, когда включена опция mapJmsMessage (по умолчанию) и Camel выступает в роли JMS-потребителя, злоумышленник, способный опубликовать сконструированное ObjectMessage в очередь или топик, потребляемый приложением Camel, мог добиться удалённого выполнения кода при наличии цепочки гаджетов десериализации в classpath. Та же обработка транзитивно достигалась через camel-sjms2 (чей Sjms2Endpoint расширяет SjmsEndpoint) и через camel-amqp (чей AMQPJmsBinding расширяет JmsBinding), а также другими компонентами семейства JMS, построенными на JmsComponent, такими как camel-activemq и camel-activemq6. Эта проблема затрагивает Apache Camel: с 3.0.0 до 4.14.7, с 4.15.0 до 4.18.2, с 4.19.0 до 4.20.0. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на ветке LTS-релизов 4.14.x, им рекомендуется обновиться до 4.14.7. Если пользователи находятся на ветке релизов 4.18.x, им рекомендуется обновиться до 4.18.2.
Источники
2Воспроизведение для CVE-2026-40860 — небезопасная десериализация JMS ObjectMessage в Apache Camel camel-jms/sjms/amqp (RCE)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.