CVE-2026-46590
Apache Camel: Camel-PQC: менеджеры жизненного цикла ключей HashiCorp Vault и AWS Secrets Manager десериализуют сохранённые метаданные ключей с помощью java.io.ObjectInputStream без ObjectInputFilter (неполное устранение CVE-2026-40048)
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 55,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Уязвимость десериализации недоверенных данных в компоненте Apache Camel PQC Уязвимость десериализации недоверенных данных в компоненте Apache Camel PQC. Компонент camel-pqc сохраняет метаданные постквантовых ключей (KeyMetadata) через подключаемые реализации KeyLifecycleManager. HashicorpVaultKeyLifecycleManager и AwsSecretsManagerKeyLifecycleManager считывают эти метаданные обратно из настроенного секретного бэкенда, десериализуя значение, обёрнутое в Base64, с помощью сырого java.io.ObjectInputStream.readObject() и без ObjectInputFilter или списка разрешённых классов; приведение к KeyMetadata происходит только после возврата readObject(), поэтому любые побочные эффекты readObject() в созданном объекте выполняются до проверки типа. То же самое чтение без фильтра для миграции устаревших данных осталось и в FileBasedKeyLifecycleManager (для сохранённых KeyPair и KeyMetadata). Субъект, имеющий право записи в управляемый оператором бэкенд, где хранятся эти значения — путь HashiCorp Vault KV или секрет AWS Secrets Manager (требующий токен Vault или права secretsmanager:PutSecretValue) — может сохранить созданный сериализованный объект, который десериализуется во время обычных операций жизненного цикла ключей, что потенциально может привести к выполнению кода в контексте приложения, управляющего ключами. Это последующая уязвимость с неполным исправлением для CVE-2026-40048 (CAMEL-23200), которая изменила FileBasedKeyLifecycleManager для хранения метаданных в формате JSON / PKCS#8 / X.509, но не добавила ObjectInputFilter, не охватила родственные менеджеры Vault и AWS и оставила собственную десериализацию миграции устаревших данных в FileBasedKeyLifecycleManager без фильтра. Эта проблема затрагивает Apache Camel: с 4.18.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая исправляет проблему. Если пользователи находятся на ветке выпусков LTS 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, ограничьте доступ на запись к бэкенду ключей, чтобы только собственная учётная запись приложения могла записывать секреты camel-pqc (политики HashiCorp Vault с минимальными привилегиями и IAM для secretsmanager:PutSecretValue), и храните материал ключей PQC в бэкенде, отдельном от любых данных, которые могут записывать менее доверенные субъекты.
Источники
2Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.