CVE-2026-43865
Apache Camel: Camel-Hazelcast: небезопасная десериализация Java в управляемых экземплярах Hazelcast с конфигурацией по умолчанию позволяет удалённое выполнение кода
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 60,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость десериализации недоверенных данных в компоненте Hazelcast Apache Camel. Компонент camel-hazelcast создаёт и управляет экземплярами Hazelcast, используя конфигурацию по умолчанию, которая не применяет фильтр десериализации Java. Когда Camel сам формирует конфигурацию Hazelcast — то есть когда не предоставлены пользовательские HazelcastInstance, hazelcastConfigUri или ссылка на Config-бин — не настраиваются ни JavaSerializationFilterConfig от Hazelcast, ни ObjectInputFilter на стороне Camel, поэтому объекты, полученные по протоколу кластера Hazelcast, десериализуются внутри собственного слоя сериализации Hazelcast (ObjectInputStream.readObject) до того, как Camel успеет их обработать. Злоумышленник, способный подключиться к кластеру Hazelcast или иным образом получить к нему доступ, может опубликовать специально сформированный сериализованный Java-объект, который затем десериализуется на каждом узле Camel, что приводит к удалённому выполнению кода. Уязвимость присутствует по умолчанию и не требует явной настройки конечных точек: любой маршрут, использующий потребитель hazelcast (hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list, hazelcast-set), а также HazelcastAggregationRepository и HazelcastIdempotentRepository, затронут всякий раз, когда управляемый экземпляр создаётся из конфигурации Camel по умолчанию. Проблема затрагивает Apache Camel: с 4.0.0 до 4.14.8, с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, в которой проблема исправлена. Если пользователи находятся на ветке выпусков LTS 4.14.x, им рекомендуется обновиться до 4.14.8. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление заставляет Camel применять конфигурацию JavaSerializationFilterConfig Hazelcast по умолчанию (добавляя в белый список префиксы имён классов java., javax. и org.apache.camel. и добавляя в чёрный список java.net.) к экземплярам, которые он создаёт из собственной конфигурации по умолчанию, оставляя при этом любые пользовательские Config или HazelcastInstance без изменений. Для развёртываний, которые не могут обновиться немедленно, настройте фильтр десериализации на экземпляре Hazelcast (JavaSerializationFilterConfig от Hazelcast или системное свойство JVM -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*) и включите аутентификацию кластера Hazelcast и TLS, чтобы ограничить круг лиц, имеющих доступ к кластеру.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.