CVE-2026-43865
Apache Camel:Camel-Hazelcast:默认配置的托管 Hazelcast 实例中存在不安全的 Java 反序列化漏洞,可导致远程代码执行
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 60.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Apache Camel Hazelcast 组件中的不可信数据反序列化漏洞 Apache Camel Hazelcast 组件存在不可信数据反序列化漏洞。camel-hazelcast 组件使用默认配置创建和管理 Hazelcast 实例,该配置未应用任何 Java 反序列化过滤器。当 Camel 自行构建 Hazelcast Config 时——即未提供用户自定义的 HazelcastInstance、hazelcastConfigUri 或引用的 Config bean 时——既未配置 Hazelcast 的 JavaSerializationFilterConfig,也未配置 Camel 侧的 ObjectInputFilter,因此通过 Hazelcast 集群协议接收到的对象会在 Camel 处理之前,于 Hazelcast 自身的序列化层(ObjectInputStream.readObject)中被反序列化。能够加入或以其他方式访问 Hazelcast 集群的攻击者可以发布精心构造的序列化 Java 对象,该对象随后会在每个 Camel 节点上被反序列化,从而导致远程代码执行。该风险默认存在,无需选择启用任何端点配置:任何使用 hazelcast 消费者(hazelcast-topic、hazelcast-queue、hazelcast-seda、hazelcast-map、hazelcast-multimap、hazelcast-replicatedmap、hazelcast-list、hazelcast-set)的路由,以及 HazelcastAggregationRepository 和 HazelcastIdempotentRepository,只要托管实例由 Camel 默认配置创建,均会受到影响。此问题影响 Apache Camel:4.0.0 至 4.14.8 之前版本、4.15.0 至 4.18.3 之前版本、4.19.0 至 4.21.0 之前版本。建议用户升级至修复该问题的 4.21.0 版本。如果用户使用 4.14.x LTS 发布流,建议升级至 4.14.8。如果用户使用 4.18.x 发布流,建议升级至 4.18.3。该修复使 Camel 对其根据自身默认配置创建的实例应用默认的 Hazelcast JavaSerializationFilterConfig(将 java.、javax. 和 org.apache.camel. 类名前缀加入白名单,并将 java.net. 加入黑名单),同时保持任何用户提供的 Config 或 HazelcastInstance 不变。对于无法立即升级的部署,请在 Hazelcast 实例上配置反序列化过滤器(Hazelcast JavaSerializationFilterConfig,或 JVM 级系统属性 -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*),并启用 Hazelcast 集群身份验证和 TLS 以限制可访问集群的人员。
来源
1- CVE-2026-43865漏洞利用
# CVE-2026-43865 复现工具 — Apache Camel camel-hazelcast 默认配置实例不安全 Java 反序列化(RCE)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。