CVE-2026-43867
Apache Camel: Camel-PQC: Менеджер жизненного цикла ключей AWS Secrets Manager десериализует сохранённые метаданные ключей с помощью java.io.ObjectInputStream без ObjectInputFilter
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 58,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Уязвимость десериализации недоверенных данных в компоненте PQC Apache Camel Уязвимость десериализации недоверенных данных в компоненте PQC Apache Camel. Компонент camel-pqc сохраняет метаданные постквантовых ключей (KeyMetadata) через подключаемые реализации KeyLifecycleManager. Метод AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() считывает эти метаданные обратно из настроенного секрета AWS Secrets Manager, декодируя сохранённое значение из Base64 и десериализуя его с помощью сырого java.io.ObjectInputStream.readObject() без ObjectInputFilter или списка разрешённых классов; приведение к KeyMetadata происходит только после возврата из readObject(), поэтому любые побочные эффекты readObject() в созданном объекте выполняются до проверки типа. Субъект, имеющий право записи в секрет AWS Secrets Manager, содержащий эти метаданные (требуется secretsmanager:PutSecretValue для этого секрета), может сохранить созданный сериализованный объект, который десериализуется во время обычных операций жизненного цикла ключей, что потенциально может привести к выполнению кода в контексте приложения, управляющего ключами. Это тот же базовый дефект, в том же пути кода, устраняемый тем же исправлением, что и CVE-2026-46590, о котором сообщалось независимо и который дополнительно охватывает родственные менеджеры на базе HashiCorp Vault и файловые; оба являются последствиями неполного исправления CVE-2026-40048 (CAMEL-23200). Эта проблема затрагивает Apache Camel: с 4.18.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков LTS 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, ограничьте доступ на запись к секрету AWS Secrets Manager, содержащему метаданные ключей camel-pqc, чтобы только собственная учётная запись приложения имела права secretsmanager:PutSecretValue на него (IAM с минимальными привилегиями), и храните материал PQC-ключей в отдельном секрете от любых данных, которые могут записывать менее доверенные субъекты.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.