CVE-2026-27172
Apache Camel:camel-consul ConsulRegistry 中的不安全 Java 反序列化允许通过从 Consul KV 存储读取的恶意值执行任意代码
- 已发布
- 2026年4月27日
- 已更新
- 2026年7月15日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 57.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
camel-consul 组件中的 ConsulRegistry(类 `org.apache.camel.component.consul.ConsulRegistry` 及其内部方法 `ConsulRegistryUtils.deserialize`)会从 Consul KV 存储中读取 Java 序列化值,并在未配置 `ObjectInputFilter` 的情况下将其传递给 `ObjectInputStream.readObject()`。能够向支持 Camel ConsulRegistry 实例的 Consul KV 存储写入数据的攻击者,可以注入恶意序列化 Java 对象,该对象将在 Camel 下次对该注册表执行查找时被反序列化,从而导致在 Camel 进程中执行任意代码。该问题与已在其他 Camel 组件中通过 CVE-2024-22369、CVE-2024-23114 和 CVE-2026-25747 修复的漏洞类型相同,并且在最初修复这些 CVE 时被遗漏。此问题影响 Apache Camel:3.0.0 至 4.14.6 之前版本,以及 4.15.0 至 4.18.1 之前版本。建议用户升级到修复该问题的 4.19.0 版本。如果用户使用 4.14.x LTS 发布流,建议升级到 4.14.6。如果用户使用 4.18.x 发布流,建议升级到 4.18.1。
来源
2CVE-2026-27172 的复现工具:Apache Camel camel-consul ConsulRegistry Java 反序列化(RCE)
一个由社区策划、验证的、针对2026年披露的CVE的概念验证漏洞利用代码集合。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。