CVE-2026-42527
Apache Camel: Разрешающий шаблон ObjectInputFilter по умолчанию допускает java.net.** и открывает возможность раскрытия информации через DNS
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 50,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Уязвимость десериализации недоверенных данных в Apache Camel Уязвимость десериализации недоверенных данных в Apache Camel. Шаблон ObjectInputFilter по умолчанию, поставляемый с несколькими компонентами Apache Camel для фильтрации десериализации на принципе защиты в глубину (`java.**;javax.**;org.apache.camel.**;!*` или вариант без `javax.**` в компонентах репозитория агрегации), использует рекурсивный глоб-шаблон `java.**`, который допускает классы, чьи методы hashCode/equals/readObject выполняют сетевой ввод-вывод, в частности java.net.URL и java.net.InetAddress. Когда злоумышленник может доставить полезную нагрузку в Java-сериализованном виде затронутому потребителю Camel, десериализация HashMap (или любой коллекции, вызывающей hashCode для своих элементов), содержащей ключи java.net.URL, приводит к тому, что JVM выполняет DNS-запросы к указанному злоумышленником хосту во время побочного эффекта десериализации. Проверка фильтра на уровне класса проходит, поскольку класс результирующего объекта (HashMap) находится в списке разрешённых; DNS-запрос наблюдается на DNS-сервере, контролируемом злоумышленником, что обеспечивает внеполосный побочный канал. Наибольшая степень воздействия — в семействе camel-jms, поскольку JmsBinding.extractBodyFromJms безусловно вызывает ObjectMessage.getObject() при mapJmsMessage=true (по умолчанию). Затронутые компоненты: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan, а также компоненты репозитория агрегации camel-leveldb, camel-cassandraql, camel-consul, camel-sql (репозиторий агрегации JDBC). Эта проблема затрагивает Apache Camel: с 4.14.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии, содержащей исправление CAMEL-23372, как только оно станет доступно: 4.21.0 для ветки 4.21.x, 4.18.3 для ветки 4.18.x и 4.14.8 для ветки 4.14.x. Для развёртываний, которые не могут обновиться немедленно, настройте список разрешённых на стороне JMS-провайдера (Apache ActiveMQ Artemis `deserializationAllowList` / `deserializationDenyList`, Apache ActiveMQ Classic `org.apache.activemq.SERIALIZABLE_PACKAGES`) в качестве основной меры смягчения, и/или переопределите значение по умолчанию в коде через опцию конечной точки `deserializationFilter` или системное свойство JVM `-Djdk.serialFilter` с явным запретом: `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (или `!java.net.**;java.**;org.apache.camel.**;!*` для компонентов репозитория агрегации, которые не включают javax.**).
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.